← 文章 / 科技资讯
TechCrunch 1小时前 · 2026-09-26 02:26:54 · 2 阅读

Supabase 客户数据库公网暴露,海量用户数据泄露风险激增

安全公司 UpGuard 最新研究发现,数千个托管于开发平台 Supabase 上的数据库正在向公网泄露用户敏感信息。

UpGuard 向 TechCrunch 透露,在其托管期间,Supabase 平台上约有 16,000 个数据库存在不同程度的个人数据暴露。该平台允许 Web 和应用开发者存储并运行数据库。

得益于开发者在平台上托管其 vibe-coding 应用的数量激增,Supabase 在今年早些时候 估值已达 100 亿美元。不过,该公司一直因其用户安全处理方式而受到批评。已有 大量案例 记录显示,用户因 配置错误 或在不知情的情况下,将数据库暴露给更广泛的互联网环境,部分实例甚至 泄露了数百万条记录。

这些发现凸显了 vibe-coding 应用和网站如何通过基础配置错误和安全不当而泄露或暴露敏感数据。尽管 AI 工具可以轻易构建网站和应用,但生成的代码往往存在安全缺陷,或者应用可能需要特定配置,而开发者可能对此一无所知。

多年来,无数数据泄露事件都源于配置不当的存储服务器、数据库和网站。这类事故曾导致敏感军事邮件、移民和签证申请资料、机密政府文件、数十万份驾照扫描件以及儿童个人信息外泄。

如今,AI vibe-coding 的兴起正催生新一轮数据泄露浪潮,随着越来越多人用 Supabase 存储数据,许多泄露事件都被追查到了这家平台上。

UpGuard 表示,他们试图摸清该平台上暴露数据的规模,结果发现了可公开访问的姓名、地址、电话号码和用户密码,另外还有少量密码和身份验证令牌。

该公司称,这些数据库涉及各种项目,包括某印度成人直播网站上用户与性工作者的私密聊天记录、某美国代客泊车服务的数千个车牌号,以及某移民和搬迁服务用户的联系方式。UpGuard 表示,其中一个数据库属于某非洲国家政府驻法国领事馆,另一个则被一家虚拟 SIM 农场用于拦截短信,以便发送一次性验证码来验证在线账号——这类验证码通常被用于实施诈骗和钓鱼攻击。

虽然这些暴露的数据集大多位于美国,但 UpGuard 表示这是一个全球性问题。此前已有研究在 Supabase 上发现过一系列暴露的数据库,包括一些 Y Combinator 孵化公司和其他热门应用的数据库,此次发现正是在这些研究基础上的进一步延伸。

Supabase 近年来对平台进行了多项改进,包括加强平台安全和数据库访问控制。 Supabase 首席信息安全官 Bil Harmer 在回应时表示,虽然公司尚未阅读相关研究,但其项目“默认即是安全的”。他将安全视为公司与客户共同承担的责任,称“我们提供安全的默认设置和工具,客户则决定如何配置自己的项目”,并表示公司在发现安全问题时会及时通知受影响的用户。 “Supabase 的安全工作永无止境。我们深知必须做对,并会持续简化操作,帮助每一位开发者安全地部署应用,”Harmer 说道。 UpGuard 安全研究员 Greg Pollock 认为,这项研究对于提高人们对数据泄露问题的认识具有重要意义。
原始来源: TechCrunch

评论 (0)