Some Supabase customers are publicly exposing reams of people’s data to the web

برخی از مشتریان سوپابیس (Supabase) حجم انبوهی از اطلاعات کاربران را به طور عمومی در وب افشا می‌کنند

این یافته‌ها نشان می‌دهند که چگونه اپلیکیشن‌های تولید شده با هوش مصنوعی و کدنویسی حسی (vibe-coded) در صورت عدم پیکربندی یا ایمن‌سازی صحیح می‌توانند اطلاعات کاربران را لو داده و افشا کنند.
Supabase logo is seen displayed on a smartphone screen.
Image Credits:Thomas Fuller/SOPA Images/LightRocket / Getty Images

تحقیقات امنیتی جدید شرکت امنیت سایبری UpGuard نشان داده است که هزاران پایگاه داده میزبانی شده توسط پلتفرم توسعه Supabase، اطلاعات حساس افراد را در وب عمومی افشا می‌کنند.

UpGuard به تک‌کرانچ (TechCrunch) گفت که این شرکت حدود ۱۶,۰۰۰ پایگاه داده را پیدا کرده است که در آن‌ها میزان مشخصی از داده‌های شخصی در زمان میزبانی توسط Supabase — که به توسعه‌دهندگان وب و اپلیکیشن اجازه ذخیره و اجرای پایگاه‌های داده‌شان را می‌دهد — افشا شده است.

اوایل امسال، Supabase به لطف افزایش تعداد توسعه‌دهندگانی که اپلیکیشن‌های کدنویسی‌شده با هوش مصنوعی خود را روی این پلتفرم میزبانی می‌کنند، به ارزش ۱۰ میلیارد دلار رسید. اما این شرکت به دلیل نحوه مدیریت امنیت کاربران با انتقاداتی مواجه شده است. موارد به‌طور گسترده مستندشده‌ای وجود دارد که در آن‌ها کاربران، پایگاه‌های داده خود را به اشتباه پیکربندی کرده یا ناآگاهانه روی اینترنت آزاد قرار داده‌اند، و در برخی موارد این افشاگری‌ها به میلیون‌ها رکورد برای هر مورد می‌رسد.

این یافته‌ها نشان می‌دهند که چگونه اپلیکیشن‌ها و وب‌سایت‌های ساخته‌شده با هوش مصنوعی می‌توانند از طریق پیکربندی‌های اشتباه ساده و امنیت نامناسب، داده‌های حساس را لو داده یا افشا کنند. در حالی که از ابزارهای هوش مصنوعی می‌توان برای ساخت آسان وب‌سایت‌ها و اپلیکیشن‌ها استفاده کرد، کد تولیدشده اغلب می‌تواند حاوی نقص‌های امنیتی باشد، یا ممکن است اپلیکیشن‌ها نیازمند پیکربندی خاصی باشند که توسعه‌دهنده از آن بی‌خبر است.

در طول سال‌ها، نقض‌های امنیتی بی‌شماری به سرورهای ذخیره‌سازی، پایگاه‌های داده و وب‌سایت‌هایی که به طور نامناسب پیکربندی شده بودند، مرتبط شده‌اند. چنین مواردی منجر به افشای ایمیل‌های حساس نظامی، درخواست‌های مهاجرت و ویزا، فایل‌های طبقه‌بندی‌شده دولتی، صدها هزار اسکن گواهینامه رانندگی و اطلاعات شخصی کودکان شده است.

اکنون، رونق کدنویسی حسی با هوش مصنوعی به دامن زدن به موج جدیدی از نشت داده‌ها کمک می‌کند که بسیاری از آن‌ها اکنون به Supabase مرتبط می‌شوند، زیرا افراد به طور فزاینده‌ای از آن برای ذخیره داده‌های خود استفاده می‌کنند.

UpGuard می‌گوید تلاش کرده است تا مقیاس داده‌های افشاشده در سرتاسر این پلتفرم را درک کند و نام‌ها، آدرس‌ها، شماره تلفن‌ها و رمزهای عبور کاربران را که به طور عمومی قابل دسترسی بودند، پیدا کرده است. این تحقیق تعداد کمتری از رمزهای عبور و توکن‌های احراز هویت را نیز آشکار کرد.

این شرکت اعلام کرد که پایگاه‌های داده حاوی داده‌های مربوط به پروژه‌های مختلفی بوده‌اند؛ از جمله: مکالمات خصوصی با کارگران جنسی در یک سایت استریم بزرگسالان هندی؛ هزاران پلاک خودرو از یک سرویس پارک خودرو در ایالات متحده؛ و اطلاعات تماس افرادی که از یک سرویس مهاجرت و جابجایی استفاده کرده بودند. UpGuard گفت که یکی از پایگاه‌های داده متعلق به کنسولگری یک دولت آفریقایی در فرانسه بوده است، در حالی که پایگاه داده دیگری توسط یک مزرعه سیم‌کارت مجازی برای رهگیری پیامک‌ها به منظور ارسال رمزهای عبور یک‌بار مصرف جهت تأیید حساب‌های آنلاین — که معمولاً برای راه‌اندازی کلاهبرداری و حملات فیشینگ است — استفاده می‌شد.

در حالی که به نظر می‌رسد اکثریت این مجموعه داده‌های افشاشده در ایالات متحده واقع شده‌اند، UpGuard اعلام کرد که این یک مشکل جهانی است. این یافته‌ها بر اساس تحقیقات قبلی شکل گرفته است که آن‌ها نیز طیف وسیعی از پایگاه‌های داده افشاشده میزبانی‌شده روی Supabase، از جمله پایگاه‌های داده مربوط به استارتاپ‌های Y Combinator و سایر اپلیکیشن‌های محبوب را شناسایی کرده بودند.

Supabase طی سال‌ها تغییراتی را در پلتفرم خود ایجاد کرده است، از جمله تقویت پلتفرم و نحوه دسترسی کاربران به پایگاه‌های داده.

بیل هارمر (Bil Harmer)، مدیر ارشد امنیت اطلاعات Supabase، در پاسخ به پرسش مطرح‌شده گفت که اگرچه این شرکت تحقیقات را ندیده است، اما پروژه‌های آن «به طور پیش‌فرض ایمن» هستند. او امنیت را مسئولیتی مشترک میان شرکت و مشتریانش توصیف کرد. او گفت: «ما پیش‌فرض‌ها و ابزارهای امنیتی را فراهم می‌کنیم و مشتریان نحوه پیکربندی پروژه‌های خود را کنترل می‌کنند» و افزود که شرکت در صورت کشف مسائل امنیتی، به مشتریان آسیب‌دیده اطلاع‌رسانی می‌کند.

هارمر گفت: «امنیت در Supabase هرگز تمام‌شدنی نیست. ما عمیقاً به درست انجام دادن آن اهمیت می‌دهیم و به آسان‌تر کردن کار برای هر توسعه‌دهنده‌ای جهت انتشار ایمن ادامه خواهیم داد.»

گرگ پولاک (Greg Pollock)، پژوهشگر امنیت در UpGuard، گفت که تحقیق این شرکت برای افزایش آگاهی در مورد مسئله افشای داده‌ها اهمیت داشته است.

نظر مهندس بهمن آبادی: ابزارهای هوش مصنوعی سرعت توسعه را به شدت بالا برده‌اند، اما توسعه‌دهندگان تازه‌کار اغلب بدون درک اصول پایه‌ای امنیت و Row Level Security، پایگاه‌های داده را عملیاتی می‌کنند. این چالش نشان می‌دهد که در عصر «کدنویسی حسی»، آموزش مفاهیم حیاتی مانند مدیریت دسترسی‌ها به اندازه یادگیری خودِ کد اهمیت دارد و پلتفرم‌هایی مثل Supabase باید لایه‌های هشدار پیش‌فرض خود را سخت‌گیرانه‌تر کنند.

منبع: https://techcrunch.com/2026/09/25/some-supabase-customers-are-publicly-exposing-reams-of-peoples-data-to-the-web/