Duizenden Supabase-databases stellen persoonsgegevens openbaar

Ongeveer 16.000 databases op het ontwikkelplatform Supabase waren toegankelijk via het openbare internet. Daarin stonden onder meer namen, adressen, telefoonnummers en wachtwoorden, blijkt uit onderzoek van cybersecuritybedrijf UpGuard.

Telefoon met het Supabase-logo in een drukke stadsstraat
Telefoon met het Supabase-logo in een drukke stadsstraat · Beeld: Netgebeurd (AI-illustratie)

Ongeveer 16.000 databases die op Supabase stonden, waren gedeeltelijk openbaar toegankelijk. In de databases trof cybersecuritybedrijf UpGuard persoonsgegevens aan, waaronder namen, adressen, telefoonnummers en wachtwoorden. Ook werden authenticatietokens gevonden, al ging het om een kleiner aantal.

Supabase is een platform waarop ontwikkelaars databases voor websites en apps kunnen opslaan en beheren. De blootstelling ontstond volgens UpGuard door onjuiste configuraties en onvoldoende beveiliging bij klanten. Daardoor konden gegevens rechtstreeks via internet worden ingezien.

Gevoelige en uiteenlopende gegevens

De onderzoekers vonden gegevens uit verschillende soorten projecten. Het ging onder meer om privégesprekken met sekswerkers op een Indiase livestreamdienst voor volwassenen, duizenden kentekens van een Amerikaanse valetservice en contactgegevens van klanten van een immigratie- en verhuisbedrijf.

Een van de databases was volgens UpGuard verbonden aan een consulaat van een Afrikaans land in Frankrijk. Een andere database werd gebruikt voor het onderscheppen van sms-berichten door een virtuele simkaartendienst. Die berichten bevatten eenmalige codes voor het verifiëren van onlineaccounts. Zulke diensten kunnen worden ingezet bij fraude en phishing.

De meeste gevonden datasets lijken zich in de Verenigde Staten te bevinden, maar het probleem beperkt zich niet tot dat land. Eerder onderzoek bracht ook openbaar toegankelijke databases op Supabase aan het licht bij startups en populaire apps.

De ontwikkeling valt samen met de groei van zogenoemde vibe coding, waarbij mensen met hulp van kunstmatige intelligentie snel websites en apps bouwen. De gegenereerde code kan beveiligingsfouten bevatten. Ook kunnen gebruikers noodzakelijke instellingen voor toegangsbeveiliging niet goed toepassen.

Supabase heeft de beveiliging van het platform de afgelopen jaren aangepast en de mogelijkheden voor toegangsbeheer uitgebreid. Bil Harmer, de chief information security officer van Supabase, zegt dat projecten standaard veilig zijn ingericht. Volgens hem blijft de beveiliging echter een gedeelde verantwoordelijkheid van Supabase en zijn klanten.

“We bieden veilige standaardinstellingen en hulpmiddelen, maar klanten bepalen zelf hoe hun projecten worden geconfigureerd”, zegt Harmer. Hij voegt eraan toe dat Supabase klanten waarschuwt wanneer beveiligingsproblemen worden ontdekt. “Beveiliging bij Supabase is nooit af. We blijven het eenvoudiger maken voor iedere ontwikkelaar om veilig te werken.”

Lees ook