
Công ty an ninh mạng UpGuard phát hiện khoảng 16.000 cơ sở dữ liệu lưu trữ trên Supabase đã để lộ thông tin cá nhân. Mức độ lộ dữ liệu khác nhau giữa các cơ sở dữ liệu. Thông tin có thể truy cập từ web công khai gồm tên, địa chỉ, số điện thoại và một số mật khẩu hoặc mã xác thực.
Theo bài điều tra của TechCrunch về dữ liệu bị lộ trên Supabase, vấn đề xuất hiện tại nhiều dự án thay vì chỉ giới hạn ở một ứng dụng. Supabase là nền tảng giúp nhà phát triển lưu trữ và vận hành cơ sở dữ liệu cho trang web hoặc ứng dụng.
Nội dung nghiên cứu về 16.000 cơ sở dữ liệu
UpGuard nói với TechCrunch rằng khoảng 16.000 cơ sở dữ liệu trên Supabase đã làm lộ dữ liệu cá nhân. Mức độ lộ thông tin khác nhau giữa các cơ sở dữ liệu. Dữ liệu được phát hiện gồm tên, địa chỉ và số điện thoại; mật khẩu và mã xác thực xuất hiện ít hơn.
Nghiên cứu của UpGuard ghi nhận dữ liệu có thể truy cập công khai thuộc nhiều loại dự án. Tại Ấn Độ, một trang phát trực tuyến nội dung người lớn để lộ các cuộc trò chuyện riêng tư với người bán dịch vụ tình dục. Ở Mỹ, một dịch vụ đỗ xe hộ làm lộ hàng nghìn biển số xe. Một dịch vụ nhập cư và tái định cư cũng để lộ thông tin liên hệ của người dùng.
Một cơ sở dữ liệu thuộc về lãnh sự quán của một chính phủ châu Phi tại Pháp. Cơ sở dữ liệu khác được một trang trại thẻ SIM ảo dùng để thu nhận tin nhắn chứa mã dùng một lần nhằm xác minh tài khoản trực tuyến. Hoạt động này thường phục vụ lừa đảo và đánh cắp thông tin.
Ứng dụng viết bằng AI làm rủi ro lan rộng

Supabase được nhiều nhà phát triển dùng để lưu dữ liệu cho các ứng dụng được tạo nhanh bằng AI. Khi người xây dựng không thiết lập đúng quyền truy cập, dữ liệu của ứng dụng có thể bị đưa ra web công khai.
TechCrunch cho biết Supabase đạt mức định giá 10 tỷ USD trong năm 2026, trong bối cảnh số nhà phát triển đưa loại ứng dụng này lên nền tảng tăng lên. Các công cụ AI giúp nhiều người xây dựng trang web và ứng dụng nhanh hơn, nhưng mã được tạo ra có thể chứa lỗi bảo mật.
Một ứng dụng cũng có thể yêu cầu các thiết lập quyền truy cập mà người xây dựng không biết hoặc không áp dụng đúng. Việc hiểu cách tác tử AI viết mã hoạt động không giải quyết được rủi ro nếu khâu cấu hình cơ sở dữ liệu bị bỏ qua.
Phát hiện của UpGuard cho thấy một cấu hình sai có thể đưa dữ liệu nhạy cảm ra web công khai. Vì vậy, phân quyền dữ liệu trong hệ thống AI cần được thực hiện trong quá trình triển khai, không phải sau khi ứng dụng đã hoạt động.
Cấu hình sai từng gây nhiều vụ lộ dữ liệu
Máy chủ, cơ sở dữ liệu và trang web được thiết lập không đúng từng liên quan đến nhiều vụ rò rỉ. TechCrunch đã ghi nhận các trường hợp làm lộ thư điện tử quân sự nhạy cảm, hồ sơ nhập cư và thị thực. Những vụ khác làm lộ tài liệu chính phủ mật, bản quét giấy phép lái xe và thông tin cá nhân của trẻ em.
Sự phát triển của hình thức xây ứng dụng bằng AI đang góp phần tạo ra một đợt lộ dữ liệu mới. Nhiều trường hợp liên quan đến Supabase vì ngày càng nhiều nhà phát triển dùng nền tảng này để lưu trữ dữ liệu ứng dụng.
UpGuard nhận định đây là vấn đề toàn cầu, dù phần lớn tập dữ liệu bị lộ mà công ty phát hiện dường như nằm tại Mỹ. Nghiên cứu mới nối tiếp các phát hiện trước đó về cơ sở dữ liệu Supabase bị công khai, bao gồm dự án của các công ty khởi nghiệp thuộc Y Combinator và những ứng dụng phổ biến khác.
Supabase nói dự án được bảo mật theo mặc định

Giám đốc an ninh thông tin của Supabase, Bil Harmer, nói các dự án trên nền tảng được bảo mật theo mặc định. Ông cho rằng Supabase cung cấp thiết lập an toàn và công cụ kiểm soát cần thiết, còn khách hàng quyết định cách cấu hình từng dự án.
Supabase đã thay đổi nền tảng trong nhiều năm, bao gồm việc tăng cường bảo vệ hệ thống và khả năng kiểm soát quyền truy cập cơ sở dữ liệu. Khi TechCrunch đề nghị bình luận, Harmer cho biết công ty chưa xem nghiên cứu của UpGuard và mô tả an ninh là trách nhiệm chung giữa Supabase với khách hàng.
Theo Harmer, Supabase thông báo cho khách hàng bị ảnh hưởng khi công ty phát hiện vấn đề bảo mật. Ông cũng nói công việc bảo mật tại Supabase không bao giờ kết thúc và công ty sẽ tiếp tục giúp nhà phát triển triển khai sản phẩm an toàn hơn.
Quyền hạn vẫn cần được xem xét ngay từ giai đoạn thiết kế, tương tự câu hỏi AI nên được cấp bao nhiêu quyền trong hệ thống. Nhà nghiên cứu bảo mật Greg Pollock của UpGuard cho rằng nghiên cứu này giúp nâng cao nhận thức về tình trạng dữ liệu bị công khai ngoài ý muốn.
Hãy tiếp tục theo dõi Sine để cập nhật những rủi ro bảo mật mới quanh ứng dụng và cơ sở dữ liệu được xây dựng bằng AI.


