返回文章列表
AI 安全

AI“氛围编程”背后的数据暴露风险:Supabase约1.6万个数据库被发现存在公开信息

阅读约 3 分钟

导语

AI“氛围编程”让没有深厚工程背景的开发者也能快速搭建网站和应用,但代码能够运行,并不意味着数据已经安全。网络安全公司UpGuard近日表示,其在开发平台Supabase托管的数据库中发现约1.6万个存在不同程度个人数据暴露的项目。部分数据库可从公开互联网访问,涉及姓名、地址、电话号码,以及数量较少的用户密码和认证令牌。

这并不等同于Supabase平台本身被攻破。现有材料显示,核心问题主要与项目权限、数据库策略和开发者配置有关,但事件仍凸显了托管平台与应用使用者之间“共同承担安全责任”的现实难题。

核心要点

  • 暴露规模不小。 UpGuard称,相关数据库覆盖多个国家和业务场景,虽然多数数据集似乎位于美国,但问题并非单一地区现象。
  • 信息类型敏感。 研究发现了姓名、地址、电话等个人信息,也发现少量密码和认证令牌。部分数据与成人直播平台对话、美国代客泊车服务的车牌信息、移民与搬迁服务联系人有关。
  • 应用场景复杂。 UpGuard还称,暴露数据库中包括一个非洲国家驻法国领事机构使用的数据库,以及一个用于拦截短信验证码的虚拟SIM卡业务数据库。素材未说明这些组织是否遭受了进一步攻击。
  • AI开发放大配置风险。 生成式AI可以快速输出前端和后端代码,却未必能替开发者正确设置行级安全策略、访问权限、身份验证和数据隔离。初学者可能误以为“默认可用”就是“默认安全”。
  • 平台与客户各有责任。 Supabase首席信息安全官Bil Harmer表示,平台提供安全默认设置和工具,客户则负责项目配置;公司称会在发现安全问题后通知受影响客户。

意义与影响

这起事件的关键,不是把所有风险简单归咎于AI,而是提醒开发流程正在发生变化:过去需要专业团队才能完成的应用,如今可能由个人借助AI快速上线,而数据库权限、密钥管理和数据生命周期却仍需要专业判断。只要一个公开接口、宽松策略或错误的访问规则被保留下来,应用就可能在上线后持续暴露信息。

对开发者而言,AI生成代码必须经过人工安全审查,尤其要核验数据库是否允许匿名读取、是否实施最小权限、密码是否经过安全哈希、令牌是否会被返回给前端,以及测试数据和生产数据是否隔离。对平台而言,安全默认值、风险扫描、配置提示和及时告警同样重要。随着“氛围编程”继续普及,开发速度的提升如果没有配套的安全检查,可能会把传统的配置错误转化为更大范围、更难发现的数据暴露。

来源:TechCrunch AI

评论

正在确认登录状态……

正在加载评论……

相关文章