AI security · Supabase · data breaches · vibe coding · cybersecurity · upguard26 сентября в 01:02 · 4 мин

Данные клиентов Supabase: когда удобство кодирования на ИИ превращается в утечку информации

Новое исследование компании UpGuard выявило, что тысячи баз данных, размещенных на платформе для разработчиков Supabase, открыто доступны в интернете, раскрывая чувствительные персональные данные пользователей. Проблема усугубляется бумом использования инструментов «vibe-кодирования», генерируемых искусственным интеллектом, которые часто создают приложения с критическими уязвимостями из-за ошибок в конфигурации безопасности.

# Утечки данных в эпоху AI-генерации кода

Безопасность цифровых инфраструктур сталкивается с новой волной вызовов. В сентябре 2026 года кибербезопасная компания UpGuard опубликовала тревожные результаты сканирования облачной платформы Supabase. Исследование показало, что тысячи баз данных, используемых разработчиками по всему миру, неправильно настроены и публично излучают данные миллионов людей.

Масштаб проблемы: от паролей до госуслуг

UpGuard обнаружила около 16 000 баз данных на Supabase, где была доступна хотя бы какая-либо степень персональных данных. В открытом доступе оказались имена, адреса, номера телефонов и, что наиболее критично, пользовательские пароли и токены аутентификации.

Природа утекших данных охватывает широкий спектр сфер: от частных переписок с работниками секс-индустрии на индийском стриминговом портале до тысяч номерных знаков автомобилей американской сервисной компании. Особого внимания заслуживает утечка контактной информации пользователей служб миграции и переселения. Также исследователи идентифицировали доступ к базе данных генерального консульства африканской страны во Франции и системам виртуальных SIM-ферм, используемых для перехвата текстовых сообщений и фишинговых атак.

Хотя большинство найденных баз данных физически расположены в США, UpGuard подчеркивает, что проблема носит глобальный характер и затрагивает организации независимо от их географического положения.

*«Безопасность в Supabase никогда не заканчивается. Нам глубоко важно все сделать правильно, и мы будем постоянно упрощать разработчикам возможность выпускать продукты безопасно».* > — Бил Хармер (Bil Harmer), директор по информационной безопасности Supabase.

ИИ как катализатор уязвимостей: феномен «vibe-кодирования»

Корень проблемы лежит в изменении парадигмы разработки программного обеспечения. Растущая популярность платформ, позволяющих создавать приложения с помощью искусственного интеллекта, часто называемого в индустрии «vibe-кодированием», приводит к быстрому появлению новых сервисов. Однако этот процесс автоматизации несет в себе риски. Генерируемый ИИ код часто содержит ошибки безопасности, а созданные им приложения могут требовать специфической конфигурации, которая разработчик игнорирует или даже не осознает необходимости настраивать.

Для тех, кто не знаком с терминологией, «vibe-кодирование» (или vibe coding) — это подход, при котором программист взаимодействует с ИИ-ассистентом, описывая желаемую функциональность на естественном языке, вместо того чтобы писать сложный код вручную. Это значительно ускоряет создание прототипов и MVP, но снижает уровень контроля над каждым элементом безопасности приложения.

История знает множество precedents (прецедентов) утечек данных, связанных с неправильной настройкой серверов хранения, баз данных и веб-сайтов. В прошлом годами такие инциденты привели к раскрытию военных email-адресов, заявлений на получение виз и паспортов, сотен тысяч сканов водительских прав и личной информации детей. Теперь же бум AI-генерации кода становится питательной средой для новой волны подобных инцидентов.

Ответ разработчика: модель «обязанности общих усилий»

Супайбес столкнулась с критикой за то, как компания обращается с вопросами безопасности пользователей, особенно учитывая оценку ее стоимости в 10 миллиардов долларов, достигнутую ранее в этом году. Однако в комментарии для СМИ Бил Хармер, главный информационный офицер Supabase, отметил, что компания еще не видела конкретное исследование UpGuard.

Позиция руководства ясна: безопасность — это ответственность, разделенная между платформой и клиентом.

* Supabase: Предоставляет безопасные настройки по умолчанию («secure by default») и соответствующие инструменты. Компания заявляет, что уведомляет клиентов, когда обнаруживает проблемы безопасности. * Клиенты (разработчики): Несут ответственность за конфигурацию своих конкретных проектов.

Хармер подчеркнул, что безопасность не является статичным состоянием, а требует постоянного внимания. Несмотря на критику, Supabase сохраняет курс на поддержку своих клиентов, предлагая инструменты для безопасной разработки, даже если итоговая конфигурация остается в руках пользователя.

Этот кейс служит важным напоминанием о том, что скорость внедрения инноваций через ИИ не должна идти в ущерб фундаментальным стандартам защиты данных. Для разработчиков важно помнить: автоматизация процесса создания не должна автоматизировать и пропуск этапов аудита безопасности.

Первоисточники

TechCrunch AI ↗
← Вернуться в эфир