Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

ฐานข้อมูล Supabase ราว 16,000 แห่งเปิดเผยข้อมูลส่วนบุคคลบนอินเทอร์เน็ต

ข้อมูลจากฐานข้อมูลราว 16,000 แห่งที่โฮสต์บน Supabase ถูกเปิดเผยบนอินเทอร์เน็ต รวมถึงชื่อ ที่อยู่ หมายเลขโทรศัพท์ รหัสผ่าน และโทเคนยืนยันตัวตนบางส่วน

เทคครันช์ (TechCrunch) รายงานเมื่อวันที่ 23 ว่า อัปการ์ด (UpGuard) บริษัทด้านความปลอดภัยไซเบอร์เป็นผู้ตรวจสอบพบปัญหาดังกล่าว โดย Supabase เป็นแพลตฟอร์มสำหรับนักพัฒนาเว็บและแอปในการจัดเก็บและบริหารฐานข้อมูล

ระหว่างการตรวจสอบ พบการสนทนาส่วนตัวของผู้ใช้เว็บไซต์สตรีมมิงสำหรับผู้ใหญ่ในอินเดีย หมายเลขทะเบียนรถหลายพันรายการจากบริการบัลเลต์ในสหรัฐฯ และข้อมูลติดต่อของผู้ใช้บริการด้านการย้ายถิ่นฐานและการอพยพ นอกจากนี้ ฐานข้อมูลบางส่วนยังมีรหัสผ่านและโทเคนยืนยันตัวตน

ฐานข้อมูลของสถานกงสุลประเทศหนึ่งในแอฟริกาประจำฝรั่งเศสก็อยู่ในกลุ่มที่พบการเปิดเผยข้อมูลด้วย อีกฐานข้อมูลหนึ่งถูกใช้เพื่อดักจับข้อความจากฟาร์มซิมเสมือนที่ส่งรหัสผ่านใช้ครั้งเดียวสำหรับยืนยันบัญชีออนไลน์

ข้อมูลส่วนใหญ่ที่ถูกเปิดเผยดูเหมือนจะอยู่ในสหรัฐฯ แต่อัปการ์ดระบุว่าปัญหานี้เกิดขึ้นทั่วโลก โดยช่องทางที่ทำให้ฐานข้อมูลเปิดเผยและประเภทข้อมูลผู้ใช้แตกต่างกันไปในแต่ละกรณี

กรณีนี้สะท้อนว่า การตั้งค่าความปลอดภัยอาจตกหล่นระหว่างกระบวนการพัฒนาแอปด้วย ‘ไวบ์โคดดิ้ง’ ซึ่งเป็นแนวทางที่ใช้เครื่องมือ AI ช่วยสร้างแอปอย่างรวดเร็ว เครื่องมือ AI อาจสร้างโค้ดที่มีช่องโหว่ หรือผู้พัฒนาอาจเผยแพร่บริการโดยไม่เข้าใจการตั้งค่าการเข้าถึงฐานข้อมูลอย่างเพียงพอ

Supabase มีมูลค่าบริษัทแตะ 1 หมื่นล้านดอลลาร์ (ราว 13.69 ล้านล้านวอน) เมื่อต้นปีนี้ หลังจำนวนกรณีที่นักพัฒนาใช้แพลตฟอร์มโฮสต์แอปจากไวบ์โคดดิ้งเพิ่มขึ้น ขณะเดียวกัน บริษัทเผชิญเสียงวิจารณ์เกี่ยวกับการจัดการความปลอดภัยของผู้ใช้ หลังเกิดกรณีผู้ใช้ตั้งค่าฐานข้อมูลผิดพลาดหรือเปิดเผยฐานข้อมูลต่ออินเทอร์เน็ตโดยไม่ตั้งใจซ้ำหลายครั้ง

บิล ฮาร์เมอร์ (Bil Harmer) หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยสารสนเทศของ Supabase กล่าวว่า เขายังไม่ได้ตรวจสอบผลการสอบสวนดังกล่าว แต่ระบุว่าโครงการต่าง ๆ ‘ได้รับการตั้งค่าให้ปลอดภัยเป็นพื้นฐาน’ โดยกล่าวว่า “ความปลอดภัยเป็นความรับผิดชอบร่วมกันระหว่าง Supabase และลูกค้า Supabase จัดเตรียมค่าเริ่มต้นและเครื่องมือที่ปลอดภัย ส่วนลูกค้าต้องดูแลการตั้งค่าของแต่ละโครงการ” คำกล่าวนี้ชี้ว่าการป้องกันข้อมูลขึ้นอยู่กับทั้งแพลตฟอร์มและการตั้งค่าของผู้ใช้

ฮาร์เมอร์กล่าวเพิ่มเติมว่า Supabase จะแจ้งลูกค้าที่ได้รับผลกระทบเมื่อพบปัญหาด้านความปลอดภัย พร้อมระบุว่า “ความปลอดภัยของ Supabase ไม่มีวันสิ้นสุด” และบริษัทจะปรับปรุงระบบต่อไป เพื่อให้นักพัฒนาสามารถเปิดตัวบริการได้อย่างปลอดภัย

เอกสารอย่างเป็นทางการของ Supabase แนะนำให้ใช้ระบบรักษาความปลอดภัยระดับแถว หรือ RLS กับทุกตารางในสคีมาที่เปิดเผยต่อสาธารณะ และจำกัดสิทธิ์ตามบทบาทให้น้อยที่สุด RLS เป็นฟังก์ชันที่ใช้กำหนดสิทธิ์การเข้าถึงข้อมูลในแต่ละแถวของฐานข้อมูล

เอกสารดังกล่าวยังระบุว่า คีย์บทบาทบริการและคีย์ลับสามารถข้ามการทำงานของ RLS ได้ จึงไม่ควรเปิดเผยคีย์เหล่านี้ไว้ในส่วนฟรอนต์เอนด์ โดยรายละเอียดอยู่ในคู่มือ RLS ของ Supabase

ความปลอดภัยของฐานข้อมูลไม่ได้ขึ้นอยู่เพียงว่าตัวแพลตฟอร์มถูกเจาะหรือไม่ แต่ยังเกี่ยวข้องกับสิทธิ์การเข้าถึงที่ผู้ใช้กำหนดและโครงสร้างของโค้ดด้วย การตั้งค่าที่อนุญาตให้เข้าถึงแบบสาธารณะหรือการใส่คีย์ลับไว้ในฟรอนต์เอนด์อาจนำไปสู่การเปิดเผยข้อมูล

เกร็ก พอลล็อก (Greg Pollock) นักวิจัยด้านความปลอดภัยของ UpGuard กล่าวว่า การสอบสวนครั้งนี้มีความสำคัญต่อการสร้างความตระหนักเกี่ยวกับปัญหาข้อมูลรั่วไหล กรณีที่พบยังแสดงให้เห็นว่าข้อมูลส่วนบุคคลและข้อมูลยืนยันตัวตนอาจถูกเปิดเผยพร้อมกันในฐานข้อมูลสาธารณะเดียวกัน

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1