一些 Supabase 客户正把海量用户数据公开暴露在网上

安全公司 UpGuard 发现约 1.6 万个托管在 Supabase 上的数据库把个人数据公开暴露在互联网上,涉及姓名、住址、电话、密码,甚至政府领事馆和短信诈骗基础设施。这再次说明:AI 让建站变简单了,但安全配置的门槛并没有消失。

一句话看懂:安全公司 UpGuard 发现约 1.6 万个托管在 Supabase 上的数据库把个人数据公开暴露在互联网上,涉及姓名、住址、电话、密码,甚至政府领事馆和短信诈骗基础设施。这再次说明:AI 让建站变简单了,但安全配置的门槛并没有消失。

事件核心:发生了什么

据 TechCrunch 报道,网络安全公司 UpGuard 在 Supabase 平台上发现约 16,000 个数据库存在不同程度的个人数据暴露。公开可访问的信息包括姓名、地址、电话号码和用户密码,另有少量密码和身份验证令牌(token)被泄露。UpGuard 研究员 Greg Pollock 称,这项研究意在提高对数据暴露问题的警觉。

暴露的数据来自各类项目:印度某成人直播网站用户与性工作者的私人对话、美国一家代客泊车服务商的数千个车牌、移民与搬迁服务用户的联系方式,以及一个非洲国家驻法国领事馆的数据库。还有一个数据库被用于虚拟 SIM 卡农场拦截短信,批量接收用于注册和验证账号的一次性验证码——这类基础设施通常服务于诈骗和钓鱼攻击。

为什么重要

Supabase 是面向 Web 和 App 开发者的后端数据库平台,今年早些时候估值达到 100 亿美元,增长动力来自大量开发者把 AI 辅助生成的应用(即所谓 vibe coding)部署在上面。问题也正出在这里:AI 能快速生成可运行的代码,但生成的代码往往带有安全缺陷,或者需要开发者手动做隔离、鉴权和访问控制配置,而很多非专业开发者对此并不了解。

这并非孤立现象,历史上配置错误的存储服务器和数据库已多次导致敏感军事邮件、移民与签证申请、政府机密文件、数十万份驾照扫描件和儿童个人信息泄露。目前公开信息显示,AI 编程热潮正在把这类老问题推向更大规模。Supabase 首席信息安全官 Bil Harmer 回应称,公司尚未看到这份研究,但项目“默认安全”,安全是公司与客户的共同责任,客户控制自己项目的配置方式,公司会在发现问题时通知受影响客户。这一表态本身也点出了争议核心:默认安全是否足以覆盖缺乏安全经验的用户群。

对用户/开发者/创作者的影响

对用 AI 工具快速搭建应用的独立开发者和小团队来说,数据库的行级权限、API 密钥管理和访问策略不能省略。一个最常见的风险是前端直接连接数据库并开放匿名读取权限,任何拿到接口地址的人都能批量拉走整张表。使用 Supabase 或类似 BaaS 平台时,至少应确认:表是否开启了行级安全策略、匿名 key 的权限范围是否被限制、是否把密钥硬编码进了前端代码。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对普通用户而言,这意味着你在一些小众 App 和网站上提交的注册信息、聊天记录甚至身份材料,可能因为开发者的一次配置疏忽而处于公开状态,且未必会被及时告知。

值得关注的后续

第一,UpGuard 是否公布更完整的研究细节,以及 Supabase 会否推出更强制的默认权限或配置检查机制。第二,此类暴露数据库的规模和行业分布是否会继续扩大,尤其是在 AI 生成代码大量上线的背景下。第三,监管层面是否会对 BaaS 平台和低代码/无代码工具提出更明确的安全与通知义务。目前公开信息显示,多数暴露数据集位于美国,但 UpGuard 称这是一个全球性问题。

来源:TechCrunch AI

celebrityanime
celebrityanime
文章: 25606

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注