Midterms 2026Wer nach unseren Maßstäben Ihre Stimme verdientZum Leitfaden →
GESCHRIEBEN IN KLAREM DEUTSCH.
CLAY TRIBUNE.
Anzeige

Supabase-Kunden haben 16.000 Datenbanken mit persönlichen Daten dem Internet ausgesetzt. )

16.000 Supabase-Datenbanken haben Daten online offengelegt; bei Sicherheitsrecherchen wurden Passwörter, E-Mails, Kennzeichen und eingestufte Dateien gefunden. )

Von mitch·5 Min. Lesezeit
Illustration of scattered broken databases leaking personal data across a web server rack.

Neue Sicherheitsforschung des Cybersicherheitsunternehmens UpGuard besagt, dass tausende Datenbanken, die auf der Entwicklungsplattform Supabase gehostet werden, sensible Nutzerinformationen öffentlich zugänglich machen.

TechCrunch sprach mit UpGuard, das mitgeteilt hat, etwa 16.000 Datenbanken durch Supabase aufgedeckt worden seien, während sie auf der Plattform gehostet wurden. Supabase dient als Hosting-Dienst für Web- und App-Entwickler und ermöglicht ihnen, ihre Datenbanken zu speichern und auszuführen.

Supabase’ Aufstieg und sein Sicherheitsdatensatz

In diesem Jahr erreichte Supabase eine Bewertung von 10 Milliarden Dollar, da mehr Entwickler ihre „vibe-coded“-Apps auf der Plattform hosten. Das Unternehmen ist zudem in die Kritik geraten, wie es die Sicherheit der Nutzer handhabt. Zahlreiche gut dokumentierte Berichte beschreiben, wie Nutzer ihre Datenbanken falsch konfigurieren oder dem breiteren Internet aussetzen, wobei in manchen Fällen Millionen von Datensätzen beteiligt sind.

Anzeige

Die Ergebnisse zeigen, dass Apps und Websites, die den „vibe-code“-Stil verwenden, sensible Informationen preisgeben können, weil die Einstellungen nicht korrekt eingerichtet sind oder es nicht genügend Sicherheitsvorkehrungen getroffen werden. Der Aufbau von Websites und Apps mit KI-Tools ist einfach, aber der resultierende Code kann manchmal Sicherheitsprobleme aufweisen, oder die Apps benötigen bestimmte Einstellungen, die die Person, die sie erstellt, möglicherweise nicht kennt.

Im Laufe der Geschichte wurden zahlreiche Datenverstöße auf unsachgemäß eingerichtete Speicherserver, Datenbanken und Websites zurückgeführt. Diese Vorfälle führten zum Diebstahl sensibler Militäremails, Einwanderungs- und Visumsanträge, klassifizierter Regierungsdokumente sowie von Hunderttausenden von Führerscheinscans und persönlichen Daten von Kindern.

Ein neues Ansteigen von Datenverstößen wird durch den Boom von KI-„vibe-coding“ angetrieben, wobei viele dieser Verstöße nun auf Supabase zurückzuführen sind, da immer mehr Menschen ihre Daten dort speichern.

Was UpGuard herausgefunden hat

UpGuard’s Forschung zielte darauf ab, den Umfang der offengelegten Daten auf der Plattform zu ermitteln, und fand öffentlich zugängliche Namen, Adressen, Telefonnummern und Nutzerpasswörter. Eine kleinere Anzahl von Passwörtern und Authentifizierungstoken gehörte zu den Erkenntnissen.

Das Unternehmen sagte, die Datenbanken enthielten Daten, die mit mehreren Projekten zusammenhingen, darunter private Gespräche mit Sexarbeitern auf einer indischen Streaming-Seite für Erwachsene, die Kontaktinformationen von Personen, die einen Einwanderungs- und Umsiedlungsservice nutzten, und Tausende von Nummernschildern eines US-amerikanischen Valet-Service. UpGuard sagte, eine der Datenbanken gehöre einem Konsulat einer afrikanischen Regierung in Frankreich, und eine andere werde von einer virtuellen SIM-Farm zur Abfangung von Textnachrichten verwendet, um Einmalpasswörter zu versenden und Online-Konten zu überprüfen, typischerweise zum Starten von Betrugs- und Phishing-Angriffen.

Wo die offengelegten Datenbanken liegen

UpGuard hat darauf hingewiesen, dass es sich um ein globales Problem handelt, obwohl der Großteil der aufgedeckten Datensätze in den Vereinigten Staaten zu finden scheint. Die neuen Erkenntnisse setzen die frühere Forschung fort, die eine Vielzahl von offengelegten Datenbanken auf Supabase gefunden hat, darunter solche, die Y Combinator-Startups und anderen beliebten Apps gehören.

Supabase’s Antwort

Auf Anfrage sagte Supabases Chief Information Security Officer Bil Harmer, dass das Unternehmen die Forschung zwar noch nicht gesehen habe, seine Projekte jedoch „standardmäßig sicher“ seien. Er beschrieb Sicherheit als eine gemeinsame Verantwortung zwischen dem Unternehmen und seinen Kunden. „Wir bieten sichere Standardeinstellungen und Werkzeuge und Kunden kontrollieren, wie ihre eigenen Projekte konfiguriert werden“, sagte er. „Das Unternehmen benachrichtigt betroffene Kunden, wenn Sicherheitslücken entdeckt werden.“

Das Unternehmen hat die Forschung noch nicht gesehen, aber Harmer sagte, seine Projekte seien „standardmäßig sicher“. Er beschrieb Sicherheit als eine gemeinsame Verantwortung zwischen dem Unternehmen und seinen Kunden. „Wir bieten sichere Standardeinstellungen und Werkzeuge und Kunden kontrollieren, wie ihre eigenen Projekte konfiguriert werden“, und das Unternehmen benachrichtigt betroffene Kunden, wenn Sicherheitslücken entdeckt werden, sagte er.

„Sicherheit bei Supabase ist nie abgeschlossen. Wir kümmern uns sehr darum, es richtig zu machen, und wir werden es weiterhin einfacher machen, dass jeder Entwickler sicher entwickelt“, fügte Harmer hinzu.

Die Risiken falsch konfigurierter Datenbanken

Greg Pollock, ein UpGuard-Sicherheitsforscher, sagte, die Forschung des Unternehmens sei wichtig, um das Bewusstsein für das Problem der Datenoffenlegungen zu schärfen.

Sicherheitsforschung zeigt eine bekannte Dynamik: Entwickler können Apps schneller erstellen als je zuvor, aber die Werkzeuge, die sie verwenden, können Risiken bergen, an die der Entwickler nie denkt, diese zu prüfen. Supabase bietet die Plattform und die Standardeinstellungen, aber die Entscheidungen bezüglich Zugriff, Verschlüsselung und Offenlegung liegen beim Kunden. Harmer beschrieb diese gemeinsame Verantwortung mit den Worten, Sicherheit sei eine Gemeinschaftsanstrengung.

Was Entwickler prüfen sollten

Die Erkenntnisse von UpGuard machen deutlich, dass alleiniges Verlassen auf Standardeinstellungen nicht ausreicht, wenn man auf Supabase oder einer anderen Plattform baut. Stattdessen ist ein fundiertes Verständnis erforderlich, wie ein System mit Standard-Sicherheit funktioniert, damit man diese Sicherheit aufrechterhalten kann, anstatt sie durch Zufall zu vertrauen.

Die Aufzeichnungen werden aller Augen sichtbar gemacht. Sie liegen aller Blicke frei. Was folgt, ist ungewiss, und es wird von denjenigen entschieden, die diese Systeme aufbauen. Die Lektion ist klar: Die Standardeinstellungen reichen nicht aus, und die Person, die die App erstellt, ist immer das schwächste Glied.

Zweck Expositionstyp Beispiel
Archiv privater Gespräche Private Kommunikation Gespräche von Sexarbeitern auf einer indischen Streaming-Seite für Erwachsene
Fahrzeugdaten Nummernschilder Tausende von Datensätzen für einen US-amerikanischen Valet-Service.
Kontaktinformationen. Namen, Adressen, Telefonnummern. Nutzer einer Einwanderungs- und Umsiedlungsdienstleistung.
Authentifizierungsdaten. Passwörter, Tokens. Abfangene Textnachrichten von einer virtuellen SIM-Farm.
Regierungsdaten. Verschlüsselte Akten. Ein Konsulat einer afrikanischen Regierung in Frankreich.

Quellenmaterial: „Einige Supabase-Kunden veröffentlichen große Mengen persönlicher Daten im Internet“, TechCrunch.

Das Notizbuch

Das Notizbuch abonnieren.

Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

Wir schicken eine Bestätigungsmail. Jede Ausgabe hat einen Abmeldelink, ein Klick genügt.

Anzeige

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Als Amazon-Partner verdient Clay Tribune an qualifizierten Verkäufen.