پرش به محتوای اصلی

برخی از مشتریان Supabase به طور عمومی مجموعه ای از داده های افراد را در معرض وب قرار می دهند

تک‌کرانچ۱۴۰۵ مهر ۳, جمعه، ساعت ۲۰:۵۹حدود 3 دقیقه مطالعه

این یافته‌ها نشان می‌دهد که چگونه برنامه‌های تولید شده توسط هوش مصنوعی و برنامه‌های کدگذاری شده توسط هوش مصنوعی وقتی به درستی پیکربندی یا ایمن نشده باشند، می‌توانند داده‌های کاربران را بریزند و در معرض دید قرار دهند.

تحقیقات امنیتی جدید توسط شرکت امنیت سایبری UpGuard نشان می دهد که هزاران پایگاه داده میزبانی شده توسط پلتفرم توسعه Supabase، اطلاعات حساس افراد را در معرض وب عمومی قرار می دهند.

UpGuard به TechCrunch گفت که حدود 16000 پایگاه داده را پیدا کرده است که درجاتی از داده های شخصی بر روی آنها در معرض میزبانی Supabase قرار گرفته است، که به توسعه دهندگان وب و برنامه اجازه می دهد تا پایگاه داده های خود را ذخیره و اجرا کنند.

این یافته‌ها نشان می‌دهد که چگونه اپلیکیشن‌ها و وب‌سایت‌های کدگذاری‌شده vibe می‌توانند داده‌های حساس را از طریق پیکربندی‌های نادرست اولیه و امنیت نامناسب پخش یا افشا کنند. در حالی که ابزارهای هوش مصنوعی را می توان برای ساخت آسان وب سایت ها و برنامه ها استفاده کرد، کد تولید شده اغلب می تواند حاوی نقص های امنیتی باشد یا برنامه ها ممکن است به پیکربندی خاصی نیاز داشته باشند که توسعه دهنده ممکن است از آن بی اطلاع باشد.

در طول سال‌ها، نقض‌های داده‌های بی‌شماری به سرورهای ذخیره‌سازی، پایگاه‌های داده و وب‌سایت‌های پیکربندی نادرست مرتبط شده‌اند. چنین مواردی منجر به درز ایمیل‌های حساس نظامی، درخواست‌های مهاجرت و ویزا، فایل‌های طبقه‌بندی شده دولتی، صدها هزار اسکن گواهینامه رانندگی و اطلاعات شخصی کودکان شده است.

اکنون، رونق در کدگذاری حسی هوش مصنوعی به موج جدیدی از نقض داده ها کمک می کند، که بسیاری از آنها اکنون به Supabase مرتبط شده اند زیرا مردم به طور فزاینده ای از آن برای ذخیره داده های خود استفاده می کنند.

UpGuard می‌گوید که به دنبال درک مقیاس داده‌های افشا شده در سراسر پلتفرم بوده و نام‌ها، آدرس‌ها، شماره تلفن‌ها و گذرواژه‌های کاربران در دسترس عموم را پیدا کرده است. این تحقیق تعداد کمتری رمز عبور و نشانه های احراز هویت را نشان داد.

این شرکت گفت که پایگاه‌های اطلاعاتی حاوی داده‌های مرتبط با پروژه‌های مختلف، مانند مکالمات خصوصی با کارگران جنسی در یک سایت استریم بزرگسالان هندی است. هزاران پلاک یک سرویس نوکر ایالات متحده؛ و اطلاعات تماس افرادی که از خدمات مهاجرت و جابجایی استفاده کرده اند. UpGuard گفت که یکی از پایگاه‌های اطلاعاتی متعلق به کنسولگری یک دولت آفریقایی در فرانسه بود، در حالی که یکی دیگر از پایگاه‌های اطلاعاتی برای رهگیری پیام‌های متنی توسط یک مزرعه سیم‌کارت مجازی برای ارسال رمزهای عبور یکبار مصرف برای تأیید حساب‌های آنلاین، معمولا برای راه‌اندازی کلاهبرداری و حملات فیشینگ استفاده می‌شد.

در حالی که به نظر می رسد اکثر این مجموعه داده های در معرض نمایش در ایالات متحده قرار دارند، UpGuard گفت که این یک مشکل جهانی است. این یافته‌ها مبتنی بر تحقیقات قبلی است که همچنین طیف وسیعی از پایگاه‌های داده در معرض میزبانی را در Supabase، از جمله پایگاه‌های استارت‌آپ Y Combinator و سایر برنامه‌های محبوب پیدا کرده است.

Supabase در طول سال ها تغییراتی را در پلتفرم خود ایجاد کرده است، از جمله تقویت پلت فرم خود و دسترسی کاربران به پایگاه های داده.

بیل هارمر، مدیر ارشد امنیت اطلاعات Supabase، زمانی که برای اظهار نظر تماس گرفت، گفت که اگرچه شرکت این تحقیق را ندیده است، پروژه‌های آن به طور پیش‌فرض ایمن هستند. وی امنیت را مسئولیتی مشترک بین شرکت و مشتریانش توصیف کرد. او گفت: «ما پیش‌فرض‌ها و ابزارهای امن را ارائه می‌دهیم و مشتریان نحوه پیکربندی پروژه‌های خود را کنترل می‌کنند» و این شرکت در صورت کشف مسائل امنیتی، مشتریان آسیب‌دیده را مطلع می‌کند.

هارمر گفت: "امنیت در Supabase هرگز به پایان نمی رسد. ما عمیقا به درستی آن اهمیت می دهیم و همچنان حمل و نقل ایمن را برای هر توسعه دهنده ای آسان تر می کنیم."

گرگ پولاک، محقق امنیتی UpGuard گفت که تحقیقات این شرکت برای افزایش آگاهی در مورد موضوع قرار گرفتن در معرض داده ها مهم است.

وقتی از طریق پیوندهای موجود در مقالات ما خرید می کنید، ممکن است کمیسیون کمی کسب کنیم. این بر استقلال تحریریه ما تأثیر نمی گذارد.

با او می توان از طریق پیام رمزگذاری شده در zackwhittaker.1337 در سیگنال تماس گرفت. همچنین می‌توانید از طریق ایمیل با او تماس بگیرید، یا برای تأیید ارتباط، در zack.whittaker@techcrunch.com.

همه چیز جدید برای مامور هوش مصنوعی متا، Muse Kirsten Korosec Lucas Ropek

متا برای نماینده Muse AI لوکاس روپک یک پوشیدنی شبیه تاماگوچی ساخت

آنتروپیک می گوید آزمایشگاه زیست شناسی آن قبلا چیزی بزرگ جولی بورت پیدا کرده است

اولین ربات تعویض لاستیک PitPro در شان اوکین کانادا راه اندازی شد

Anthropic Opus 5.5 را با قیمت‌های پایین‌تر و عملکرد در سطح Fable Russell Brandom منتشر می‌کند

OpenAI گروه مشاوره ریاضی را تشکیل می دهد زیرا هوش مصنوعی آن بیش از 100 مشکل باز را حل می کند Aditya Mehta

Meta’s Muse در حال پیشی گرفتن از راه اندازی اولیه تلفن همراه ChatGPT، سارا پرز است

خواندن متن کامل در تک‌کرانچبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Some Supabase customers are publicly exposing reams of people’s data to the web

The findings highlight how AI-generated and vibe-coded apps can spill and expose users' data when not configured or secured properly.

همه‌ی اخبار فناوری