Miles de bases de datos alojadas en la plataforma de desarrollo Supabase están exponiendo información confidencial de las personas a la web pública, según descubrió una nueva investigación de seguridad realizada por la firma de ciberseguridad UpGuard.
UpGuard le dijo a TechCrunch que encontró alrededor de 16,000 bases de datos en las que algún grado de datos personales estaban expuestos mientras estaban alojadas en Supabase, que permite a los desarrolladores web y de aplicaciones almacenar y ejecutar sus bases de datos.
Supabase a principios de este año alcanzó una valoración de 10 mil millones de dólares, gracias a un aumento en el número de desarrolladores que alojan sus aplicaciones codificadas por vibración en la plataforma. Pero la empresa ha enfrentado críticas por cómo maneja la seguridad de los usuarios. Hay casos ampliamente documentados de usuarios que configuran incorrectamente o, sin saberlo, exponen sus bases de datos a Internet en general, en algunos casos por una suma de millones de registros cada una.
Los hallazgos resaltan cómo las aplicaciones y sitios web codificados por vibración pueden filtrar o exponer datos confidenciales a través de configuraciones erróneas básicas y seguridad inadecuada. Si bien las herramientas de inteligencia artificial se pueden utilizar para crear fácilmente sitios web y aplicaciones, el código generado a menudo puede contener fallas de seguridad o las aplicaciones pueden requerir una configuración específica que el desarrollador puede ignorar.
A lo largo de los años, se han relacionado innumerables violaciones de datos con servidores de almacenamiento, bases de datos y sitios web configurados incorrectamente. Estos casos han dado lugar a la filtración de correos electrónicos militares confidenciales, solicitudes de inmigración y visas, archivos gubernamentales clasificados, cientos de miles de escaneos de licencias de conducir e información personal de niños.
Ahora, el auge de la codificación por vibración mediante IA está ayudando a alimentar una nueva ola de filtraciones de datos, muchas de las cuales ahora están vinculadas a Supabase a medida que la gente lo utiliza cada vez más para almacenar sus datos.
UpGuard dice que buscó comprender la escala de datos expuestos en toda la plataforma y encontró nombres, direcciones, números de teléfono y contraseñas de usuario de acceso público. La investigación reveló una menor cantidad de contraseñas y tokens de autenticación.
La firma dijo que las bases de datos contenían datos vinculados a varios proyectos, como conversaciones privadas con trabajadoras sexuales en un sitio indio de transmisión por secuencias para adultos; miles de matrículas de un servicio de valet estadounidense; y la información de contacto de las personas que utilizaron un servicio de inmigración y reubicación. Una de las bases de datos pertenecía al consulado de un gobierno africano en Francia, dijo UpGuard, mientras que otra se usaba para interceptar mensajes de texto mediante una granja de SIM virtual para enviar códigos de acceso de un solo uso para verificar cuentas en línea, generalmente para lanzar estafas y ataques de phishing.
Si bien la mayoría de estos conjuntos de datos expuestos parecen estar ubicados en los Estados Unidos, UpGuard dijo que se trata de un problema mundial. Los hallazgos se basan en investigaciones anteriores que también encontraron una variedad de bases de datos expuestas alojadas en Supabase, incluidas aquellas de las nuevas empresas Y Combinator y otras aplicaciones populares.
Supabase ha realizado cambios en su plataforma a lo largo de los años, incluido el refuerzo de su plataforma y el acceso de los usuarios a las bases de datos.
Cuando se le contactó para hacer comentarios, el director de seguridad de la información de Supabase, Bil Harmer, dijo que si bien la compañía no ha visto la investigación, sus proyectos son «seguros por defecto». Describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes. «Ofrecemos herramientas y valores predeterminados seguros, y los clientes controlan cómo se configuran sus propios proyectos», y la empresa notifica a los clientes afectados cuando se descubren problemas de seguridad, dijo.
«La seguridad en Supabase nunca está terminada. Nos preocupamos profundamente por hacerlo bien y seguiremos facilitando a todos los desarrolladores realizar envíos de forma segura», afirmó Harmer.
El investigador de seguridad de UpGuard, Greg Pollock, dijo que la investigación de la compañía era importante para crear conciencia sobre el problema de la exposición de datos.
Cuando compra a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.
