UpGuard के शोधकर्ताओं का कहना है कि उन्होंने सार्वजनिक रूप से पठनीय तालिकाओं वाले 16,000 से अधिक Supabase डेटाबेस की पहचान की, जिनसे व्यक्तिगत जानकारी, पासवर्ड, प्रमाणीकरण टोकन या अन्य एप्लिकेशन डेटा उजागर हो रहा था। निष्कर्ष Supabase में किसी एक सेंध के बजाय इस लोकप्रिय बैकएंड प्लेटफॉर्म पर बनी परियोजनाओं में बार-बार होने वाली कॉन्फिगरेशन विफलताओं की ओर संकेत करते हैं।
क्लाइंट-साइड कुंजियां कमजोर पहुंच नियंत्रण उजागर कर सकती हैं
Supabase एप्लिकेशन आम तौर पर एक सार्वजनिक अनाम कुंजी शामिल करते हैं, ताकि ब्राउजर और मोबाइल क्लाइंट स्वीकृत डेटा तक पहुंच सकें। सुरक्षा इस बात पर निर्भर करती है कि रो-लेवल सुरक्षा नीतियां और डेटाबेस अनुमतियां उस कुंजी द्वारा प्राप्त किए जा सकने वाले डेटा को सीमित करें। शोध में ऐसे एप्लिकेशन मिले जहां ये नियंत्रण अनुपस्थित या अधूरे थे, जिससे अप्रमाणित क्वेरी संवेदनशील रिकॉर्ड लौटा सकती थीं।
UpGuard ने उजागर होने के पैमाने को आंशिक रूप से तीव्र एप्लिकेशन विकास और AI-सहायित कोडिंग से जोड़ा, जहां टीमें प्राधिकरण नियमों को सत्यापित करने से पहले कार्यशील बैकएंड तैनात कर सकती हैं। प्रभावित एप्लिकेशन कई क्षेत्रों और डेटा प्रकारों में फैले थे, इसलिए जोखिम का आकलन प्रत्येक परियोजना के आधार पर किया जाना चाहिए।
परीक्षण में बाहरी हमलावर का दृष्टिकोण अपनाना चाहिए
डेवलपरों को Supabase परियोजनाओं की सूची बनानी चाहिए, रो-लेवल सुरक्षा सक्षम करनी चाहिए और क्लाइंट को दिए गए उन्हीं अनाम क्रेडेंशियल के साथ प्रत्येक उजागर तालिका का परीक्षण करना चाहिए। रहस्यों को कभी भी पठनीय एप्लिकेशन तालिकाओं में संग्रहित नहीं किया जाना चाहिए और उजागर टोकन को केवल छिपाने के बजाय निरस्त करना चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में क्लाउड और एप्लिकेशन जोखिम पर नजर रखता है।








