
Alguns clientes do Supabase estão expostos publicamente montes de dados de pessoas na web
Milhares de bancos de dados hospedados pela plataforma de desenvolvimento Supabase estão expondo informações confidenciais de pessoas na web pública, descobriu uma nova pesquisa de segurança da empresa de cibersegurança UpGuard.
A UpGuard disse ao TechCrunch que encontrou cerca de 16.000 bancos de dados nos quais algum nível de dados pessoais foi exposto enquanto eram hospedados pelo Supabase, que permite que desenvolvedores de sites e aplicativos armazenem e executem seus bancos de dados.
No início deste ano, o Supabase atingiu uma avaliação de US$ 10 bilhões, impulsionado pelo aumento de desenvolvedores que hospedam seus aplicativos criados por IA ("vibe-coded") na plataforma. Mas a empresa tem enfrentado críticas sobre como lida com a segurança do usuário. Há casos amplamente documentados de usuários que configuraram incorretamente ou expuseram involuntariamente seus bancos de dados para a internet em geral, em alguns casos na casa de milhões de registros cada.
As descobertas destacam como aplicativos e sites criados por IA podem vazar ou expor dados confidenciais por meio de configurações incorretas básicas e segurança inadequada. Embora ferramentas de IA possam ser usadas para criar sites e aplicativos facilmente, o código gerado geralmente pode conter falhas de segurança, ou os aplicativos podem exigir uma configuração específica que o desenvolvedor desconheça.
Ao longo dos anos, inúmeras violações de dados foram associadas a servidores de armazenamento, bancos de dados e sites configurados incorretamente. Tais casos resultaram em vazamentos de e-mails militares confidenciais, solicitações de imigração e vistos, arquivos governamentais confidenciais, centenas de milhares de digitalizações de carteiras de motorista e informações pessoais de crianças.
Agora, o boom na criação de aplicativos por IA está ajudando a alimentar uma nova onda de violações de dados, muitas das quais estão sendo associadas ao Supabase à medida que as pessoas o utilizam cada vez mais para armazenar seus dados.
A UpGuard afirma que buscou entender a escala de dados expostos em toda a plataforma e encontrou nomes, endereços, números de telefone e senhas de usuários acessíveis publicamente. A pesquisa encontrou um número menor de senhas e tokens de autenticação.
A empresa afirmou que os bancos de dados continham informações associadas a vários projetos, como conversas privadas com profissionais do sexo em um site adulto indiano; milhares de placas de veículos de um serviço de valet nos EUA; e as informações de contato de pessoas que utilizaram um serviço de imigração e realocação. Um dos bancos de dados pertencia ao consulado de um governo africano na França, disse a UpGuard, enquanto outro era usado para interceptar mensagens de texto por uma fazenda de SIM virtual para o envio de códigos de acesso únicos (OTP) para verificar contas online, tipicamente para o lançamento de golpes e ataques de phishing.
Embora a maioria desses conjuntos de dados expostos pareça estar localizada nos Estados Unidos, a UpGuard afirmou que este é um problema mundial. As descobertas baseiam-se em pesquisas anteriores que também encontraram uma série de bancos de dados expostos hospedados no Supabase, incluindo aqueles de startups da Y Combinator e outros aplicativos populares.
O Supabase fez alterações em sua plataforma ao longo dos anos, incluindo o reforço de sua infraestrutura e do acesso dos usuários aos bancos de dados.
Procurado para comentar, o diretor de segurança da informação (CISO) do Supabase, Bil Harmer, disse que, embora a empresa não tenha visto a pesquisa, seus projetos são “seguros por padrão”. Ele descreveu a segurança como uma responsabilidade compartilhada entre a empresa e seus clientes. “Fornecemos padrões seguros e ferramentas, e os clientes controlam como seus próprios projetos são configurados”, e a empresa notifica os clientes afetados quando problemas de segurança são descobertos, afirmou ele.
“A segurança no Supabase nunca está concluída. Nós nos importamos profundamente em acertar, e continuaremos a facilitar para que cada desenvolvedor publique com segurança”, disse Harmer.
O pesquisador de segurança da UpGuard, Greg Pollock, afirmou que a pesquisa da empresa foi importante para conscientizar sobre o problema de exposições de dados.