Đột phá năm 2026: OpenAI, Anthropic, Replit, v.v. tiếp quản 6 giai đoạn của ngành.
Giảm giá 25% vé ngay bây giờ Phá vỡ khoản tiết kiệm vé lên tới 200 đô la + giảm 50% cho lần thứ hai kết thúc vào ngày 25 tháng 9, 11:59 tối. PT.
ĐĂNG KÝ TẠI ĐÂY. Nghiên cứu bảo mật mới của công ty an ninh mạng UpGuard đã phát hiện ra rằng hàng nghìn cơ sở dữ liệu được lưu trữ bởi nền tảng phát triển Supabase đang tiết lộ thông tin nhạy cảm của mọi người trên trang web công cộng.
UpGuard nói với TechCrunch rằng họ đã tìm thấy khoảng 16.000 cơ sở dữ liệu trong đó dữ liệu cá nhân ở một mức độ nào đó đã bị lộ khi chúng được lưu trữ bởi Supabase, cho phép các nhà phát triển ứng dụng và web lưu trữ và chạy cơ sở dữ liệu của họ.
Supabase đầu năm nay đã đạt mức định giá 10 tỷ USD nhờ vào sự gia tăng số lượng các nhà phát triển lưu trữ ứng dụng mã hóa rung cảm của họ trên nền tảng này. Nhưng công ty đã phải đối mặt với những lời chỉ trích về cách xử lý vấn đề bảo mật người dùng.
Có nhiều trường hợp được ghi nhận rộng rãi về việc người dùng định cấu hình sai hoặc vô tình để lộ cơ sở dữ liệu của họ trên mạng Internet rộng hơn, trong một số trường hợp có hàng triệu bản ghi mỗi tệp .
Các phát hiện nêu bật cách các ứng dụng và trang web được mã hóa rung cảm có thể làm tràn hoặc lộ dữ liệu nhạy cảm thông qua các cấu hình sai cơ bản và bảo mật không đúng cách. Mặc dù các công cụ AI có thể được sử dụng để dễ d...
ứng dụng, mã được tạo thường có thể chứa lỗi bảo mật hoặc ứng dụng có thể yêu cầu cấu hình cụ thể mà nhà phát triển có thể không biết. Trong những năm qua, vô số vụ vi phạm dữ liệu có liên quan đến các máy chủ lưu trữ, cơ sở dữ liệu và trang web được cấu hình không đúng.
Những trường hợp như vậy đã dẫn đến rò rỉ các email quân sự nhạy cảm, đơn xin nhập cư và thị thực, hồ sơ mật của chính phủ, hàng trăm nghìn bản quét bằng lái xe và thông tin cá nhân của trẻ em.
Giờ đây, sự bùng nổ về mã hóa rung cảm AI đang góp phần thúc đẩy một làn sóng vi phạm dữ liệu mới, nhiều trong số đó hiện được liên kết với Supabase khi mọi người ngày càng sử dụng nó để lưu trữ dữ liệu của họ.
UpGuard cho biết họ đã tìm cách hiểu quy mô của dữ liệu bị lộ trên nền tảng và tìm thấy tên, địa chỉ, số điện thoại và mật khẩu người dùng có thể truy cập công khai. Nghiên cứu đã phát hiện ra số lượng mật khẩu và mã thông báo xác thực ít hơn.
Công ty cho biết cơ sở dữ liệu chứa dữ liệu liên quan đến nhiều dự án khác nhau, chẳng hạn như các cuộc trò chuyện riêng tư với gái mại dâm trên một trang web phát trực tuyến người lớn ở Ấn Độ; hàng nghìn biển số xe của một dịch vụ trông xe ở Mỹ; và thông tin liên lạc của những người đã sử dụng dịch vụ nhập cư và tái định cư.
UpGuard cho biết, một trong những cơ sở dữ liệu thuộc về lãnh sự quán của chính phủ châu Phi ở Pháp, trong khi một cơ sở dữ liệu khác được sử dụng để chặn tin nhắn văn bản của trang trại SIM ảo nhằm gửi mật mã một lần để xác minh tài khoản trực tuyến, thường để khởi động các vụ lừa đảo và tấn công lừa đảo.
Mặc dù phần lớn các tập dữ liệu bị lộ này dường như được đặt tại Hoa Kỳ, nhưng UpGuard cho biết đây là một vấn đề toàn cầu.
Các phát hiện này được xây dựng dựa trên nghiên cứu trước đó cũng tìm thấy một loạt cơ sở dữ liệu bị lộ được lưu trữ trên Supabase, bao gồm cả cơ sở dữ liệu của các công ty khởi nghiệp Y Combinator và các ứng dụng phổ biến khác.
Supabase đã thực hiện các thay đổi đối với nền tảng của mình trong những năm qua, bao gồm củng cố nền tảng và quyền truy cập của người dùng vào cơ sở dữ liệu.
Khi đưa ra bình luận, Giám đốc An ninh Thông tin của Supabase, Bil Harmer, nói rằng mặc dù công ty chưa xem nghiên cứu này nhưng các dự án của họ “được bảo mật theo mặc định”. Ông mô tả bảo mật là trách nhiệm chung giữa công ty và khách hàng.
Ông nói: “Chúng tôi cung cấp các công cụ và mặc định an toàn, đồng thời khách hàng kiểm soát cách cấu hình các dự án của riêng họ” và công ty sẽ thông báo cho những khách hàng bị ảnh hưởng khi phát hiện ra các vấn đề bảo mật. “An ninh tại Supabase không bao giờ kết thúc.
Chúng tôi ô tô Nhà nghiên cứu bảo mật của UpGuard, Greg Pollock, cho biết nghiên cứu của công ty rất quan trọng trong việc nâng cao nhận thức về vấn đề lộ dữ liệu. Khi bạn mua thông qua các liên kết trong bài viết của chúng tôi, chúng tôi có thể kiếm được một khoản hoa hồng nhỏ.
Điều này không ảnh hưởng đến tính độc lập trong biên tập của chúng tôi. Zack Whittaker là biên tập viên bảo mật tại TechCrunch.
Ông cũng là tác giả của bản tin an ninh mạng hàng tuần trong tuần này về bảo mật. Bạn có thể liên hệ với anh ấy qua tin nhắn được mã hóa tại zackwhittaker.1337 trên Signal Bạn cũng có thể liên hệ với anh ấy qua email hoặc để xác minh khả năng tiếp cận tại
[email protected].
Gợi ý thực hành:
1. Theo dõi thông báo từ cơ quan địa phương tại California.
2. Kiểm tra nguồn chính thức trước khi chia sẻ lại thông tin.