Supabase千万级数据库遭曝,海量用户隐私数据裸奔互联网

近1.6万数据库暴露,隐私风险触目惊心
网络安全公司UpGuard最新研究发现,全球约有16000个托管在开发平台Supabase上的数据库,存在不同程度的个人信息泄露问题,敏感数据被直接暴露在公开互联网上。
百亿估值背后,安全问题成隐忧
Supabase今年早些时候凭借开发者青睐达到100亿美元估值,但平台安全管控一直饱受质疑。大量案例显示,用户因配置不当或不知情,导致数据库暴露给更广泛的网络,单个实例泄露记录高达数百万条。
典型泄露数据包括:
- 个人姓名、住址、电话号码
- 用户密码和认证令牌
- 印度成人网站私密对话记录
- 美国代客泊车服务公司数千个车牌号
- 移民搬家服务提供商的客户联系方式
AI编程热潮引发新型数据泄露潮
随着AI辅助编程工具的普及,大量”vibe-coded”应用快速生成,但生成代码常存在安全缺陷,或开发者因缺乏配置知识而无意暴露数据库。这类基础配置失误正成为新的数据泄露源头。
历史教训惨痛:
- 敏感军事邮件外泄
- 移民签证申请及护照照片曝光
- 政府机密文件泄露
- 数十万驾驶证扫描件外流
- 儿童个人信息遭泄露
问题不仅限于美国
尽管多数泄露数据集位于美国境内,但UpGuard强调这是全球性问题。此前研究已发现Y Combinator孵化企业及热门应用同样存在数据库暴露风险。
严重案例包括:
非洲国家驻法领事馆数据库遭泄露;虚拟SIM卡农场利用数据库拦截短信,用于发送一次性验证码实施网络诈骗和钓鱼攻击。
平台回应:安全是双方共同责任
Supabase首席信息安全官Bil Harmer表示,虽然公司尚未看到该研究报告,但项目设计遵循”默认安全”原则。他强调安全需平台与用户共同承担:平台提供安全默认配置和工具,用户负责自身项目的配置管理。一旦发现问题,公司会及时通知受影响客户。
Harmer补充道:”Supabase的安全工作永无止境,我们致力于让每位开发者都能安全交付产品。”
行业警示意义
UpGuard安全研究员Greg Pollock指出,此次研究对提升数据泄露意识具有重要价值,提醒开发者和企业重视数据库安全配置,避免隐私数据无谓暴露。
关注微信号:智享开源 ,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!