Kebocoran data Supabase baru mengekspos database secara besar-besaran: para peneliti menemukan 16.326 database yang dibiarkan terbuka ke internet, dengan nama, nomor telepon, kata sandi, dan token yang dapat dibaca oleh siapa saja yang tahu ke mana harus melihat. Supabase adalah layanan backend populer yang digunakan banyak aplikasi untuk menyimpan data pengguna, jadi masalahnya bukan satu aplikasi yang gagal melainkan ribuan pengaturan terpisah yang berbagi jenis kesalahan yang sama.
Kisah ini penting bagi pengguna VPN karena alasan yang tak terduga. VPN Anda, perangkat Anda, dan kebiasaan Anda sendiri bisa saja sudah benar, namun detail akun Anda tetap bisa bocor karena aplikasi yang Anda daftarkan menyimpannya dengan sembarangan. Berikut adalah apa yang dilaporkan, mengapa berbahaya, dan apa yang bisa Anda lakukan.
Apa yang Ditemukan Peneliti di Database Supabase yang Terbuka
Menurut laporan tersebut, 16.326 database Supabase memiliki tabel yang dapat dibaca publik. Liputan pencarian atas penelitian ini mengaitkan temuan tersebut dengan perusahaan keamanan siber UpGuard, dan media yang meliputnya menggambarkan proyek-proyek yang terdampak sebagai salah konfigurasi (misconfigured) alih-alih diretas dalam pengertian tradisional.
Perbedaan itu penting. Tidak ada yang perlu mengalahkan firewall atau mencuri login administrator. Data tersebut tergeletak di tabel yang bisa dibaca internet. Liputan dari TechCrunch membingkai masalah ini sebagai salah satu yang menunjukkan bagaimana aplikasi yang dibuat dengan AI dan dibangun dengan cepat dapat menumpahkan data pengguna ketika tidak dikonfigurasi atau diamankan dengan benar.
Artikel sumber tidak menyebutkan aplikasi individual atau orang-orang yang terdampak, dan kami tidak akan menebak-nebak. Yang jelas adalah skalanya: lebih dari enam belas ribu database terpisah, masing-masing berpotensi milik aplikasi berbeda dengan penggunanya sendiri.
Data Apa yang Terpapar dan Bagaimana Itu Memungkinkan Pengambilalihan Akun
Informasi yang terpapar mencakup nama, nomor telepon, kata sandi, dan token. Setiap item berguna bagi penyerang dengan sendirinya, dan jika digabungkan jauh lebih berbahaya.
- Nama dan nomor telepon membuat phishing dan penipuan pesan teks menjadi meyakinkan. Penipu yang tahu siapa Anda dan aplikasi apa yang Anda gunakan dapat mengirim pesan yang meyakinkan.
- Kata sandi adalah risiko yang jelas. Jika Anda menggunakannya ulang di layanan lain, kebocoran dari aplikasi kecil dapat membuka pintu ke akun email atau perbankan Anda.
- Token kurang familiar tetapi bisa sama seriusnya. Token adalah kunci digital yang membuktikan bahwa Anda sudah login. Bergantung pada cara pengaturannya, token yang valid dapat memungkinkan seseorang bertindak sebagai Anda tanpa perlu kata sandi Anda.
Kombinasi itulah yang membuat pengambilalihan akun menjadi realistis. Penyerang dapat mencoba kata sandi yang bocor di tempat lain, menggunakan token secara langsung, atau menggunakan detail kontak Anda untuk menipu Anda agar menyerahkan kode verifikasi.
Ini mengikuti pola yang pernah kita lihat sebelumnya. Ketika 24 miliar kredensial muncul di database yang dapat diakses publik, pelajarannya sama: data login yang terpapar akan dikumpulkan, digunakan ulang, dan dicoba terhadap layanan lain.
Mengapa Database yang Salah Konfigurasi Terus Membocorkan Data Pengguna
Kebanyakan orang membayangkan kebocoran data sebagai peretas yang membobol masuk. Dalam praktiknya, banyak kebocoran tidak melibatkan peretasan sama sekali. Seperti yang dicatat dalam penjelasan kami tentang bagaimana jutaan catatan terpapar, kebocoran terjadi ketika informasi menjadi dapat diakses oleh orang-orang yang seharusnya tidak pernah melihatnya, sering kali tanpa pembobolan yang berniat jahat.
Layanan backend memudahkan peluncuran aplikasi dengan cepat, dan kecepatan itu bisa melampaui pemeriksaan keamanan. Jika aturan akses untuk database dibiarkan terlalu terbuka, atau tidak pernah disiapkan sepenuhnya, data dapat dibaca dari luar. Pengguna tidak pernah melihat ini terjadi. Aplikasi tampak baik-baik saja di permukaan.
Kami telah meliput kasus serupa. Dasbor analitik yang salah konfigurasi terkait FTF Live membiarkan lebih dari 22 juta catatan sesi dapat diakses secara terbuka, dan database Talentsconnect yang tidak terlindungi mengekspos data perekrutan yang terkait dengan lebih dari 5 juta lowongan pekerjaan. Perusahaan berbeda, akar masalah sama: sesuatu dibiarkan terbuka.
Kasus Supabase menambahkan satu kerutan. Karena platform yang sama menampung ribuan proyek kecil, satu kesalahan umum dapat diulang ribuan kali, dan peneliti dapat menemukannya secara besar-besaran. Begitu juga penyerang.
Apa Artinya Ini Bagi Anda
Anda biasanya tidak dapat mengetahui apakah aplikasi yang Anda gunakan salah satu yang terpapar. Aplikasi jarang mengungkapkan backend apa yang mereka gunakan, dan laporan tersebut tidak mencantumkan aplikasi yang terdampak. Jadi pendekatan teraman adalah menganggap aplikasi kecil atau baru mana pun bisa menjadi mata rantai lemah dan melindungi diri Anda sesuai dengan itu.
Ada baiknya juga jujur tentang apa yang bisa dan tidak bisa dilakukan VPN di sini. VPN mengenkripsi koneksi Anda dan menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. VPN tidak melindungi data yang sudah disimpan aplikasi di database terbuka. Jika kata sandi Anda tergeletak di tabel yang dapat dibaca di server seseorang, lalu lintas Anda yang terenkripsi tidak membuat perbedaan. Alat privasi tetap berharga, tetapi mereka mengatasi masalah yang berbeda.
Tiga Hal yang Harus Dilakukan Hari Ini
- Reset kata sandi yang digunakan ulang. Jika Anda menggunakan kata sandi yang sama di lebih dari satu layanan, ubahlah sekarang, mulai dari email, perbankan, dan akun apa pun yang dapat mereset akun lain. Pengelola kata sandi membuat kata sandi unik menjadi praktis.
- Aktifkan autentikasi dua faktor. Bahkan jika kata sandi bocor, faktor kedua membuatnya jauh lebih sulit digunakan. Utamakan aplikasi autentikator daripada pesan teks jika memungkinkan, karena nomor telepon termasuk di antara data yang terpapar.
- Waspadai penyalahgunaan detail Anda. Gunakan layanan pemantauan kredensial untuk memeriksa apakah email Anda muncul dalam kebocoran yang diketahui, dan curigai teks atau panggilan tak terduga yang menyebut nama Anda atau aplikasi yang Anda gunakan. Jika aplikasi menawarkan cara untuk logout dari semua sesi, gunakan itu untuk membatalkan token lama.
Intinya
Kebocoran data Supabase mengekspos database dalam jumlah ribuan, dan penyebabnya adalah salah konfigurasi, bukan serangan yang cerdik. Itu sekaligus berita buruk dan pelajaran yang berguna: titik lemahnya sering kali adalah backend di balik aplikasi sehari-hari, bukan perangkat atau VPN Anda. Perbarui kata sandi Anda, aktifkan autentikasi dua faktor, dan pantau akun Anda. Untuk konteks lebih lanjut, baca penjelasan kami tentang bagaimana kebocoran data terjadi dan laporan kami tentang 24 miliar kredensial yang terpapar sebagai pengingat mengapa reset dan pemantauan itu penting.




