AI“氛围编程”狂欢下的数据裸奔:Supabase万级数据库泄露警示录

科技区角 2026-09-26 02:00

【科技24时区】当开发者沉浸在用自然语言描述需求、由AI自动生成代码的“氛围编程”(vibe coding)快感中时,一道隐秘的安全裂缝正在悄然扩大。网络安全公司UpGuard的最新研究揭示了一个令人不安的事实:托管在开发平台Supabase上的数千个数据库,正将大量敏感个人信息赤裸裸地暴露在公共互联网上。

据UpGuard向TechCrunch透露,他们在Supabase平台上发现了约1.6万个存在个人数据泄露风险的数据库。作为一个允许Web和应用程序开发者存储及运行数据库的后端即服务(BaaS)平台,Supabase今年早些时候因迎合了这股“氛围编程”热潮,估值飙升至100亿美元。然而,光鲜的资本故事背后,是用户对其安全处理能力的持续质疑。

这并非孤立事件。长期以来,因配置错误或无意间将数据库暴露给更广泛互联网而导致的案例屡见不鲜,单次泄露记录往往高达数百万条。此次发现再次敲响了警钟:那些由AI工具轻松构建的网站和应用,虽然降低了开发门槛,但生成的代码常潜藏安全漏洞,或者需要开发者具备特定的配置知识——而这恰恰是许多被AI赋能的初级开发者所忽视的盲区。

回溯过往,无数数据 breaches 都与存储服务器、数据库或网站的不当配置有关。从敏感的军事邮件、移民签证申请,到机密政府文件、数十万张驾照扫描件乃至儿童个人信息,都曾因此流向黑市。如今,随着AI“氛围编程”的爆发式增长,新一轮数据泄露浪潮随之而来,而Supabase作为数据存储的首选地之一,不可避免地成为了风暴眼。

UpGuard的研究人员试图厘清该平台数据暴露的规模,结果触目惊心:公开可访问的数据包括姓名、地址、电话号码以及用户密码。尽管密码和身份验证令牌的数量相对较少,但其潜在危害不容小觑。

更具体的案例揭示了泄露内容的荒诞与危险并存。研究发现的数据库中,包含了印度某成人流媒体网站上与性工作者的私密对话;美国一家代客泊车服务的数千个车牌号;以及使用移民和搬迁服务人员的联系信息。甚至有一个数据库属于非洲某国驻法国领事馆,另一个则被用于虚拟SIM卡农场拦截短信,以发送一次性验证码来实施网络诈骗和网络钓鱼攻击。

值得注意的是,虽然大多数暴露的数据集似乎位于美国,但UpGuard强调这是一个全球性问题。这一发现建立在早期研究基础之上,此前已有研究指出Supabase托管的多个数据库存在暴露风险,涉及Y Combinator孵化的初创企业及其他热门应用。

面对指控,Supabase首席信息安全官Bil Harmer回应称,公司尚未看到该研究报告,但坚持其项目“默认安全”。他将安全责任描述为公司与客户之间的共同责任:“我们提供安全的默认设置和工具,客户控制自己项目的配置方式。”Harmer表示,一旦发现安全问题,公司会通知受影响的客户,并强调“Supabase的安全工作永无止境”,承诺将继续致力于让每位开发者都能更安全地交付产品。

然而,UpGuard安全研究员Greg Pollock指出,这项研究的核心价值在于提升公众对数据暴露问题的认知。在AI降低技术门槛的同时,如何确保“一键生成”的代码不会成为黑客的“后门”,已成为行业必须直面的严峻考题。毕竟,技术进步的代价,不应由普通用户的隐私来买单。

关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。
AI
more
从《独领风骚》到现实:Google AI虚拟衣橱全面上线,隐私保护成关键考量
AI时代下的 RTL 功率评估和优化|直播报名
马斯克预言SpaceX AI半年内领跑,直言“硬件难做”是核心壁垒
黄仁勋回应“AI致数学退化”论:遗忘基础运算无妨,系统思维更关键
黄仁勋谈“AI耽误孩子学数学”:不是问题,我都记不住手机号
AI算力饥渴引爆晶圆涨价潮,2027年LTA协议价格或飙升逾四成
日本二手书遭“吨级”扫货,疑似流向AI训练库
上海&深圳 | 2026瑞萨边缘AI技术研讨会双城启幕
5天筹集超200万,高尔夫运动正在成为AI硬件掘金赛道
Gemini“代客致电”功能上线:AI从“辅助接听”迈向“主动交互”的临界点
Copyright © 2025-成都区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号