بحث يكشف تسرّب بيانات عبر أكثر من 16,000 قاعدة بيانات Supabase

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

يقول باحثو UpGuard إنهم حددوا أكثر من 16,000 قاعدة بيانات Supabase ذات جداول قابلة للقراءة علنًا كشفت معلومات شخصية أو كلمات مرور أو رموز مصادقة أو بيانات تطبيقات أخرى. تشير النتائج إلى أخطاء تهيئة متكررة في المشاريع المبنية على هذه المنصة الخلفية الشائعة، وليس إلى اختراق واحد لـ Supabase نفسها.

المفاتيح من جانب العميل قد تكشف ضوابط وصول ضعيفة

تتضمن تطبيقات Supabase عادةً مفتاحًا مجهولًا عامًا حتى تتمكن المتصفحات والعملاء المحمولون من الوصول إلى البيانات المعتمدة. يعتمد الأمان على سياسات الأمان على مستوى الصف وأذونات قاعدة البيانات التي تحد مما يمكن لذلك المفتاح استرجاعه. وجد البحث تطبيقات غابت فيها هذه الضوابط أو كانت غير مكتملة، مما سمح للاستعلامات غير المصادَق عليها بإرجاع سجلات حساسة.

ربطت UpGuard حجم التسرّب جزئيًا بالتطوير السريع للتطبيقات والبرمجة بمساعدة الذكاء الاصطناعي، حيث قد تنشر الفرق خلفية وظيفية قبل التحقق من قواعد التفويض. شملت التطبيقات المتأثرة قطاعات وأنواع بيانات متعددة، لذا يجب تقييم الخطر مشروعًا بمشروع.

يجب أن يستخدم الاختبار منظور مهاجم خارجي

ينبغي على المطورين حصر مشاريع Supabase، وتفعيل الأمان على مستوى الصف، واختبار كل جدول مكشوف بنفس بيانات الاعتماد المجهولة المرسلة إلى العملاء. يجب عدم تخزين الأسرار أبدًا في جداول تطبيقات قابلة للقراءة، ويجب إلغاء الرموز المكشوفة بدلاً من مجرد إخفائها. تتابع SectechMedia مخاطر السحابة والتطبيقات في تغطيتها للأمن السيبراني.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *