← Terug naar kennisbank

AI Nieuws

Duizenden Supabase-databases staan gevoelige gegevens open naar het web

Duizenden Supabase-databases staan gevoelige gegevens open naar het web

·

Leestijd: 4 min

Supabase is een platform waarop ontwikkelaars databases en back-ends voor websites en apps kunnen draaien. Nieuw onderzoek van beveiligingsbedrijf UpGuard laat zien dat ongeveer 16.000 van die databases persoonsgegevens of anderszins gevoelige informatie voor het internet openzetten, vaak door verkeerde instellingen of onoplettendheid van de gebruiker.

Wat heeft het onderzoek gevonden?

UpGuard onderzocht duizenden Supabase-projecten en trof voorbeelden aan van publiek toegankelijke gegevens. Onder andere werden de volgende soorten informatie gevonden:

  • namen en adressen

  • telefoonnummers

  • wachtwoorden en toegangstokens (kleine codes die apps gebruiken om gebruikers of systemen te herkennen)

  • privé-gesprekken, bijvoorbeeld op een Indiaas volwassen-streamingplatform

  • duizenden kentekens van een Amerikaanse parkeer- of valetdienst

  • contactgegevens van klanten van een immigratie- en verhuisdienst

  • een database van een Afrikaanse consulaat in Frankrijk

  • een database die gebruikt werd door een "virtuele sim-farm" om sms-codes te onderscheppen voor het verifiëren van accounts

De meeste van deze datasets stonden volgens UpGuard in de Verenigde Staten, maar het probleem is wereldwijd.

Hoe kan dit gebeuren?

De fout ligt meestal niet bij Supabase alleen, maar bij hoe projecten worden ingesteld en gebruikt. Een paar belangrijke oorzaken:

  • ontwikkelaars gebruiken snel gegenereerde code of sjablonen die veiligheidsinstellingen overslaan;

  • projecten krijgen standaardinstellingen die, als je ze niet aanpast, gegevens toegankelijk kunnen maken;

  • gebruikers begrijpen niet altijd welke opties ze moeten inschakelen om hun data privé te houden;

  • misconfiguraties blijven soms lang onopgemerkt.

AI-hulpmiddelen en gemakkelijke bouwtools maken het voor mensen zonder veel achtergrond mogelijk om snel websites en apps te maken. Dat is handig, maar de automatisch gegenereerde code of de benodigde extra instellingen bevatten soms beveiligingsrisico’s die door minder ervaren ontwikkelaars worden gemist.

Waarom is dit gevaarlijk?

Openstaande databases kunnen grote gevolgen hebben:

  • identiteitsfraude en phishing: persoonlijke gegevens en telefoonnummers kunnen worden misbruikt om mensen te misleiden;

  • financieel of reputatieschade: gevoelige gesprekken of documenten kunnen openbaar gemaakt worden;

  • misbruik van accounts: als wachtwoorden of toegangscodes uitlekken, kunnen kwaadwillenden accounts overnemen;

  • geautomatiseerde misdaad: systemen zoals virtuele sim-farms kunnen sms-codes gebruiken om frauduleuze accounts aan te maken of over te nemen.

Dergelijke problemen zijn niet nieuw. In het verleden leidden verkeerd ingestelde opslagservers en databases al tot grote datalekken met onder meer immigratiegegevens, kentekenregistraties en andere privacygevoelige informatie.

Wat zegt Supabase en wie is verantwoordelijk?

Supabase heeft in de loop der tijd aanpassingen doorgevoerd om de veiligheid van het platform te verbeteren. De Chief Information Security Officer van Supabase, Bil Harmer, gaf aan dat projecten bij Supabase “secure by default” zouden zijn en dat veiligheid een gedeelde verantwoordelijkheid is: het platform levert veilige standaardinstellingen en tools, maar klanten bepalen zelf hoe hun projecten geconfigureerd worden. Volgens Supabase krijgen klanten een melding wanneer er beveiligingsproblemen worden gevonden.

UpGuard zegt dat het onderzoek vooral bedoeld is om bewustzijn te vergroten: veel ontwikkelaars en organisaties realiseren zich niet dat hun data publiek toegankelijk is.

Wat kun jij hiervan verwachten of doen?

Als je geen technische achtergrond hebt, is het belangrijk om je bewust te zijn van het risico wanneer anderen voor jou apps of websites bouwen, of wanneer je gebruikmaakt van online diensten die data opslaan. Enkele korte punten:

  • vraag aan degene die jouw website of app beheert of de gegevens beschermd zijn;

  • zorg dat gevoelige informatie niet onnodig online wordt opgeslagen;

  • bij twijfel: laat iemand met technische kennis de instellingen controleren.

Conclusie

Het onderzoek van UpGuard toont dat veel databases op Supabase door misconfiguratie gevoelige gegevens publiek toegankelijk maken. De combinatie van snel ontwikkelde apps, automatisch gegenereerde code en onjuiste instellingen vergroot de kans op datalekken. Supabase werkt aan verbeteringen en benadrukt dat veiligheid een gedeelde verantwoordelijkheid is, maar organisaties en individuele gebruikers moeten ook actief controleren hoe hun data wordt opgeslagen en gedeeld.