Supabase duomenys atviri internete: „vibe coding“ gauna šaltą dušą
·

Supabase duomenų saugumas tapo dar viena pamoka visiems, kurie DI įrankiais greitai susikuria programėlę ir tada tikisi, kad viskas savaime bus gerai.
TechCrunch rašo apie UpGuard tyrimą: tūkstančiai Supabase platformoje laikomų duomenų bazių buvo viešai pasiekiamos internete. Tarp rastų duomenų minimi vardai, adresai, telefono numeriai, slaptažodžiai ir prisijungimo žetonai.
Čia nėra graži istorija apie produktyvumą. Čia istorija apie tai, kad greitis be saugumo yra ne sprintas, o slidus takelis.
KODĖL TAI SVARBU
Supabase išpopuliarėjo kartu su greitu programėlių kūrimu. DI padeda sugeneruoti kodą, vartotojas susijungia duomenų bazę, produktas greitai atsiduria internete. Smagu, kol nepaaiškėja, kad duomenys matomi visiems.
UpGuard teigia radusi įvairių projektų duomenis: nuo paslaugų klientų kontaktų iki valstybinių ir komercinių sistemų likučių. Tai nėra vienos įmonės klaida. Tai naujo kūrimo įpročio problema.
Kai žmogus kuria su DI, jis dažnai nemato, ko nežino. O saugumas dažniausiai slepiasi būtent ten.
BENDRA ATSAKOMYBĖ NĖRA MAGIŠKAS SKYDAS
Supabase sako, kad projektai yra saugūs pagal nutylėjimą, o klientai patys valdo konfigūraciją. Tai logiška debesijos pasaulio taisyklė: tiekėjas duoda įrankius, klientas atsako už nustatymus.
Bet praktikoje ši taisyklė susiduria su nauja realybe. Dalis kūrėjų nėra patyrę programuotojai. Jie pasitiki DI sugeneruotu kodu, spaudžia paleisti ir džiaugiasi, kad programa veikia.
Veikia dar nereiškia saugu. Čia tokia pati pamoka kaip su durimis: jeigu jos gražiai atsidaro, dar nereiškia, kad užraktas užrakintas.
KĄ DARYTI KOMANDOMS
Pirma, kiekviena DI sukurta programėlė turi pereiti saugumo peržiūrą. Net jei ji atrodo maža, laikina ar tik vidinė.
Antra, reikia aiškiai tikrinti duomenų bazės taisykles: kas gali skaityti, kas gali rašyti, ar anoniminė prieiga tikrai išjungta ten, kur turi būti išjungta.
Trečia, jokie slaptažodžiai ir žetonai neturi gulėti ten, kur juos gali rasti paieška ar paprasta užklausa. Skamba nuobodžiai. Būtent todėl veikia.
FAQ
Kas nutiko su Supabase duomenimis?
Saugumo tyrėjai rado viešai pasiekiamų Supabase duomenų bazių, kuriose buvo jautrios informacijos.
Ar tai reiškia, kad Supabase nesaugi?
Ne būtinai. Atvejis rodo, kad platformos saugumas priklauso ir nuo klientų konfigūracijos bei kūrimo disciplinos.
Kodėl čia minimas DI?
DI įrankiai leidžia greitai kurti programėles, bet ne visada užtikrina, kad duomenų bazės ir prieigos būtų teisingai sukonfigūruotos.
Šaltinis: TechCrunch.
Prieš paleisdami DI sugeneruotą įrankį klientams, padarykite bent vieną saugumo patikrą. Salvaro gali padėti susidėti tokį procesą praktiškai.


