يقول باحثو UpGuard إنهم حددوا أكثر من 16,000 قاعدة بيانات Supabase ذات جداول قابلة للقراءة علنًا كشفت معلومات شخصية أو كلمات مرور أو رموز مصادقة أو بيانات تطبيقات أخرى. تشير النتائج إلى أخطاء تهيئة متكررة في المشاريع المبنية على هذه المنصة الخلفية الشائعة، وليس إلى اختراق واحد لـ Supabase نفسها.
المفاتيح من جانب العميل قد تكشف ضوابط وصول ضعيفة
تتضمن تطبيقات Supabase عادةً مفتاحًا مجهولًا عامًا حتى تتمكن المتصفحات والعملاء المحمولون من الوصول إلى البيانات المعتمدة. يعتمد الأمان على سياسات الأمان على مستوى الصف وأذونات قاعدة البيانات التي تحد مما يمكن لذلك المفتاح استرجاعه. وجد البحث تطبيقات غابت فيها هذه الضوابط أو كانت غير مكتملة، مما سمح للاستعلامات غير المصادَق عليها بإرجاع سجلات حساسة.
ربطت UpGuard حجم التسرّب جزئيًا بالتطوير السريع للتطبيقات والبرمجة بمساعدة الذكاء الاصطناعي، حيث قد تنشر الفرق خلفية وظيفية قبل التحقق من قواعد التفويض. شملت التطبيقات المتأثرة قطاعات وأنواع بيانات متعددة، لذا يجب تقييم الخطر مشروعًا بمشروع.
يجب أن يستخدم الاختبار منظور مهاجم خارجي
ينبغي على المطورين حصر مشاريع Supabase، وتفعيل الأمان على مستوى الصف، واختبار كل جدول مكشوف بنفس بيانات الاعتماد المجهولة المرسلة إلى العملاء. يجب عدم تخزين الأسرار أبدًا في جداول تطبيقات قابلة للقراءة، ويجب إلغاء الرموز المكشوفة بدلاً من مجرد إخفائها. تتابع SectechMedia مخاطر السحابة والتطبيقات في تغطيتها للأمن السيبراني.

اترك تعليقاً