最近的安全观测里,有个容易被忽略但影响不小的细节——不少用Supabase做后端的应用,把用户数据直接摆到了公网上,没设任何访问限制。
谁把数据“漏”到公网上了?
这次的锅不全在Supabase本身。是它的客户搭建的应用出了问题。这些应用很多是AI生成的,或者是开发者凭感觉快速写出来的——业内把这种方式叫“vibe编码”,说白了就是为了赶进度,跳过了不少本该做的安全配置。Supabase的数据库默认权限不是公开的,但如果客户没改设置,或者代码里漏了权限校验,数据库就会对所有人开放,任何人都能爬取里面的用户数据,连身份验证都不用。
“凭感觉写代码”的安全盲区
现在很多开发者,尤其是做小项目、快速试错的,喜欢用AI写代码、凭直觉搭框架。这种“凭感觉编码”的方式确实快,省了不少查文档的时间,但安全细节很容易被漏掉。Supabase这类平台,主打简化后端开发,它的产品设计逻辑里,安全是需要用户主动设置的——比如数据库的行级安全规则、API的访问白名单,这些都得开发者自己手动配置。但很多人要么没意识到要改,要么觉得“小项目没人会盯上”,结果就是把用户的手机号、邮箱、甚至地址这些隐私数据,直接暴露在互联网上。
对开发者和平台的提醒
这件事给两类人敲了警钟。对开发者来说,用第三方后端服务时,别光盯着功能能不能实现,得花十分钟检查下安全配置——比如Supabase里的行级安全有没有开启,API接口有没有做身份校验,别觉得“多此一举”,真出问题的时候再补救就晚了。对Supabase这类平台来说,是不是该把安全配置的默认值设得更严?比如把数据库默认设为禁止公网访问,而不是让用户自己改,哪怕稍微牺牲一点便捷性,也能减少这种低级错误的概率。
这种疏忽型的安全泄露,在云服务里不算罕见,只是这次因为Supabase的客户基数大,影响的用户数量可能更多,才被专门拎出来讨论。现在AI辅助编码、低代码工具越来越普及,开发者写代码的门槛降了,但安全的门槛会不会也跟着降?或者说,平台得在“简化开发”和“安全兜底”之间找到更好的平衡?
素材来源:TechCrunch AI · AI情报、AI应用落地、消费级AI
查看报道原文

发表第一条评论吧