一起新的Supabase数据泄露事件大规模暴露了数据库:研究人员发现其中16,326个数据库对互联网开放,姓名、电话号码、密码和令牌可被任何知道去哪里查看的人读取。Supabase是一项流行的后端服务,许多应用用它来存储用户数据,因此问题不在于某一个应用失败,而在于数千个独立的部署犯了同一种错误。
这件事对VPN用户来说意义重大,原因出人意料。你的VPN、你的设备和你自己的习惯可能都没有问题,但你的账户信息仍可能泄露,因为你注册的某个应用粗心大意地存储了这些信息。以下是报道内容、为什么它很危险,以及你可以做些什么。
研究人员在暴露的Supabase数据库中发现了什么
据报道,有16,326个Supabase数据库的表可被公开读取。对该研究的搜索报道将这一发现归功于网络安全公司UpGuard,报道此事的媒体将这些受影响的项目描述为配置错误,而非传统意义上的被入侵。
这一区别很重要。没有人需要突破防火墙或窃取管理员登录凭证。数据就放在互联网可以读取的表中。TechCrunch的报道将此问题描述为:当AI生成和快速构建的应用未正确配置或保护时,它们会泄露用户数据。
原始文章没有点名具体应用或受影响的人,我们也不会去猜测。清楚的是规模:超过一万六千个独立数据库,每一个都可能属于一个拥有自己用户的不同应用。
哪些数据被暴露,以及它如何导致账户被接管
暴露的信息包括姓名、电话号码、密码和令牌。每一项单独来看对攻击者都有用,而合在一起则危险得多。
- 姓名和电话号码使网络钓鱼和短信诈骗更具可信度。知道你是谁以及你使用哪个应用的骗子可以发送一条令人信服的消息。
- 密码是显而易见的风险。如果你在其他服务上重复使用了某个密码,来自一个小应用的泄露就可能为你的电子邮件或银行账户打开大门。
- 令牌不太为人熟悉,但可能同样严重。令牌是证明你已登录的数字钥匙。取决于其设置方式,一个有效令牌可能让某人无需你的密码就能以你的身份行事。
这种组合使得账户被接管成为现实。攻击者可以在其他地方尝试泄露的密码、直接使用令牌,或利用你的联系方式诱骗你交出验证码。
这遵循了我们之前见过的模式。当24亿条凭证出现在一个可公开访问的数据库中时,教训是一样的:暴露的登录数据会被收集、重复使用并针对其他服务进行尝试。
为什么配置错误的数据库不断泄露用户数据
大多数人将数据泄露想象成黑客入侵。实际上,许多泄露根本不涉及黑客攻击。正如我们关于数百万条记录如何被暴露的解读所指出的,当信息变得可被那些本不该看到它的人访问时,就会发生泄露,往往没有任何恶意入侵。
后端服务让快速发布应用变得容易,而这种速度可能超出安全检查的范围。如果数据库的访问规则设置得过于开放,或从未完全配置好,数据就可以从外部读取。用户永远不会看到这种情况发生。应用表面上看起来一切正常。
我们报道过类似案例。一个与FTF Live关联的配置错误的分析仪表板使超过2200万条会话记录可被公开访问,而一个未受保护的Talentsconnect数据库暴露了与超过500万条职位列表相关的招聘数据。不同的公司,相同的根本原因:某些东西被敞开了。
Supabase案例增加了一个新问题。由于同一平台承载着数千个小型项目,一个常见错误可能被重复数千次,研究人员可以大规模发现它们。攻击者也可以。
这对你意味着什么
你通常无法判断你使用的某个应用是否是暴露的应用之一。应用很少披露它们使用哪个后端,而报道也没有列出受影响的应用。因此最安全的做法是假设任何小型或新应用都可能是薄弱环节,并相应地保护自己。
同样值得诚实看待VPN在这里能做什么、不能做什么。VPN加密你的连接并对你访问的网站隐藏你的IP地址。它不保护应用已经存储在开放数据库中的数据。如果你的密码就放在某人服务器上一张可读取的表中,你的流量被加密也无济于事。隐私工具仍然有价值,但它们解决的是另一个问题。
今天可以做的三件事
- 重置重复使用的密码。 如果你在多个服务上使用同一个密码,现在就更改它,从电子邮件、银行和任何可以重置其他账户的账户开始。密码管理器让使用唯一密码变得切实可行。
- 开启双重认证。 即使密码泄露,第二重因素也会使其更难被利用。尽可能优先使用身份验证器应用而非短信,因为电话号码也在暴露数据之列。
- 留意你的信息被滥用。 使用凭证监控服务检查你的电子邮件是否出现在已知泄露中,并对提到你的姓名或你使用的应用的意外短信或来电保持警惕。如果某个应用提供退出所有会话的方式,请使用它来使旧令牌失效。
要点总结
Supabase数据泄露暴露了数千个数据库,原因是配置错误,而非巧妙的攻击。这既是坏消息,也是有用的教训:薄弱点往往是你日常应用背后的后端,而不是你的设备或VPN。更新你的密码,启用双重认证,并留意你的账户。如需更多背景信息,请阅读我们关于数据泄露如何发生的解读,以及我们关于24亿条暴露凭证的报道,以提醒自己为什么重置和监控很重要。




