Khoảng 16.000 cơ sở dữ liệu được lưu trữ trên Supabase đã bị công khai trên internet, làm lộ tên, địa chỉ, số điện thoại, mật khẩu và một số token xác thực.
TechCrunch đưa tin kết quả điều tra của công ty an ninh mạng UpGuard. Supabase là nền tảng phát triển dành cho các nhà phát triển web và ứng dụng lưu trữ, vận hành cơ sở dữ liệu.
Cuộc điều tra phát hiện các cuộc trò chuyện riêng tư của người dùng một trang web phát trực tuyến nội dung dành cho người trưởng thành tại Ấn Độ, hàng nghìn biển số xe thuộc một dịch vụ ballet ở Mỹ và thông tin liên hệ của người sử dụng dịch vụ nhập cư, di trú. Một số cơ sở dữ liệu công khai còn chứa mật khẩu và token xác thực.
Trong số đó có cơ sở dữ liệu do lãnh sự quán của một chính phủ châu Phi tại Pháp lưu trữ. Các nhà điều tra cũng phát hiện cơ sở dữ liệu được sử dụng để chặn tin nhắn từ các trang trại SIM ảo, vốn gửi mật khẩu dùng một lần để xác thực tài khoản trực tuyến.
Phần lớn dữ liệu bị lộ dường như nằm ở Mỹ, nhưng UpGuard cho biết vấn đề mang tính toàn cầu. Con đường khiến cơ sở dữ liệu bị công khai và loại thông tin người dùng bị lộ khác nhau tùy từng trường hợp.
Vụ việc cho thấy các thiết lập bảo mật có thể bị bỏ sót trong quá trình 'lập trình theo cảm hứng' bằng trí tuệ nhân tạo, hay còn gọi là 'vibe coding'. Mã do công cụ AI tạo ra có thể chứa lỗ hổng bảo mật, hoặc nhà phát triển có thể công khai dịch vụ mà chưa hiểu đầy đủ về thiết lập quyền truy cập cơ sở dữ liệu.
Đầu năm nay, khi ngày càng nhiều nhà phát triển sử dụng Supabase để lưu trữ các ứng dụng được xây dựng bằng 'vibe coding', nền tảng này đạt mức định giá 10 tỷ USD (khoảng 13.690 tỷ won). Supabase cũng đối mặt với chỉ trích về cách quản lý bảo mật người dùng trong bối cảnh các trường hợp cấu hình sai cơ sở dữ liệu hoặc vô tình công khai dữ liệu trên internet liên tục xảy ra.
Bill Harmer (Bil Harmer), Giám đốc an ninh thông tin của Supabase, cho biết ông chưa xác nhận kết quả điều tra nhưng khẳng định các dự án được 'thiết lập an toàn theo mặc định'. Ông nói: "Bảo mật là lĩnh vực mà Supabase và khách hàng cùng chịu trách nhiệm. Supabase cung cấp các giá trị mặc định và công cụ an toàn, còn khách hàng quản lý thiết lập của từng dự án." Điều này cho thấy mức độ an toàn còn phụ thuộc vào cách khách hàng cấu hình dự án.
Harmer cũng cho biết Supabase sẽ thông báo cho khách hàng bị ảnh hưởng khi phát hiện vấn đề bảo mật. Ông nói thêm: "Bảo mật của Supabase không bao giờ là việc đã hoàn tất", đồng thời cam kết tiếp tục cải thiện để các nhà phát triển có thể đưa dịch vụ ra mắt an toàn hơn.
Tài liệu chính thức của Supabase hướng dẫn áp dụng bảo mật cấp hàng, hay RLS, cho mọi bảng trong schema công khai và hạn chế quyền theo từng vai trò. RLS là chức năng thiết lập quyền truy cập đối với từng hàng trong cơ sở dữ liệu.
Tài liệu cũng cảnh báo khóa vai trò dịch vụ và khóa bí mật có thể bỏ qua RLS, vì vậy không được để lộ chúng ở phần giao diện người dùng. Các hướng dẫn liên quan được tổng hợp trong tài liệu về RLS của Supabase.
Bảo mật cơ sở dữ liệu không chỉ phụ thuộc vào việc nền tảng có bị xâm nhập hay không, mà còn chịu ảnh hưởng từ quyền truy cập do người dùng thiết lập và cấu trúc mã. Các thiết lập cho phép truy cập công khai hoặc khóa bí mật được nhúng trong phần giao diện người dùng có thể dẫn đến lộ thông tin.
Greg Pollock, nhà nghiên cứu bảo mật của UpGuard, cho biết cuộc điều tra có ý nghĩa trong việc nâng cao nhận thức về nguy cơ lộ dữ liệu. Các trường hợp được phát hiện cho thấy thông tin cá nhân và thông tin xác thực có thể cùng bị lộ trong một cơ sở dữ liệu công khai.
Bình luận 0