In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il problema

I ricercatori di UpGuard hanno analizzato circa 300.000 domini che mostravano segni di utilizzo di Supabase, una piattaforma di sviluppo open source basata su PostgreSQL. Hanno trovato più di 16.000 database con tabelle leggibili pubblicamente, contenenti informazioni personali, password e token di autenticazione.

L'esposizione è dovuta a configurazioni di sicurezza errate, come policy di sicurezza a livello di riga mancanti o inefficaci e l'uso improprio di chiavi pubbliche. In molti casi, i database appartengono a servizi che gestiscono dati sensibili di utenti.

Cosa è stato esposto

L'analisi degli schemi delle tabelle ha permesso di identificare i tipi di dati esposti. In più della metà dei database vulnerabili sono state trovate informazioni personali identificabili (PII), mentre un sottoinsieme più piccolo includeva password e token di autenticazione.

Tra i casi più rilevanti: un servizio di valet negli Stati Uniti ha esposto oltre 100.000 record di clienti, con dettagli di contatto, targhe e cronologia delle visite. Un servizio di immigrazione canadese ha esposto quasi 5.000 record utente, inclusi 884 password in chiaro. Una piattaforma per adulti in India ha esposto dati sensibili di identità, account di pagamento e oltre 100.000 messaggi privati. Un servizio OTP nelle Filippine ha esposto dati di oltre 2.000 utenti e 100.000 SMS, inclusi messaggi personali non correlati. Un consolato di un governo africano ha esposto record di 25.000 persone, con indirizzi e posizioni di alloggi di emergenza.

Il ruolo dello sviluppo con AI

UpGuard sottolinea che le configurazioni errate non dipendono dal tipo di business, ma dalla mancata comprensione della configurazione del database da parte di chi sviluppa. I ricercatori notano che molti di questi siti sono creati da agenti di codifica AI e che gli esseri umani non sono consapevoli della configurazione.

Tuttavia, UpGuard precisa che le scansioni non dimostrano che ogni sito colpito sia stato costruito con un agente di codifica AI. La società ha notificato i proprietari delle applicazioni quando l'analisi approfondita ha rilevato un'esposizione significativa.

Cosa fare

Gli utenti di Supabase sono invitati a rivedere la documentazione di sicurezza della piattaforma, inclusi gli advisor e la guida alla sicurezza API, per identificare i rischi di esposizione e mitigarli. È importante verificare che le policy di sicurezza a livello di riga siano attive e che le chiavi pubbliche non siano utilizzate in modo improprio.

FONTI CONSULTATEBleepingComputer
#supabase#database esposti#configurazione errata#dati personali#upguard