ความปลอดภัยไซเบอร์

การศึกษาโดย UpGuard พบฐานข้อมูล Supabase จำนวน 16,326 รายการที่เปิดเผยตารางที่อ่านได้

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

UpGuard เมื่อ 25 กันยายน 2569 งานวิจัยที่เผยแพร่ ระบุฐานข้อมูล 16,326 รายการที่โฮสต์บนแพลตฟอร์ม Supabase ซึ่งเปิดเผยตารางที่อ่านได้ต่อสาธารณะบนเว็บ ตามที่บริษัทด้านความปลอดภัยอธิบายว่าเป็นการศึกษาที่ใหญ่ที่สุดในประเภทนี้

การศึกษานี้เขียนโดย Greg Pollock, ผู้อำนวยการการวิจัยและข้อมูลเชิงลึกของ UpGuard รายงานว่ามากกว่าครึ่งหนึ่งของฐานข้อมูลที่เปิดเผยแสดงสัญญาณของข้อมูลส่วนบุคคลบางประเภท ส่วนเปอร์เซ็นต์ที่น้อยกว่ามีรหัสผ่านหรือโทเค็นการยืนยันตัวตน และจำนวนที่น้อยมากมีข้อมูลบัตรเครดิตที่เป็นไปได้อย่างสมเหตุสมผล อย่างทั่วไป นักวิจัยพบสัญญาณว่ามีระบบการชำระเงินที่ใช้โดยเว็บไซต์ ซึ่งรายงานระบุว่าโดยตัวมันเองไม่ได้เป็นข้อมูลที่อ่อนไหว แต่ชี้ให้เห็นกรณีที่ผู้โจมตีอาจแทรกตัวเข้าไปในธุรกรรมทางการเงิน

Supabase ให้บริการฐานข้อมูล Postgres แบบโฮสต์เป็นบริการและตามรายงานได้กลายเป็นส่วนประกอบหลักของแอปพลิเคชันเว็บที่สร้างโดยใช้ AI-assisted “vibe coding” Supabase มีมูลค่า $10 พันล้านตั้งแต่เดือนมิถุนายน 2569 ตามที่ UpGuard ระบุและอธิบายว่าเป็นผลิตภัณฑ์ฐานข้อมูลที่ Claude Code แนะนำมากที่สุด ในกรณีที่พบการเปิดเผยข้อมูลอย่างมีนัยสำคัญ UpGuard กล่าวว่าได้แจ้งให้เจ้าของแอปพลิเคชันทราบ

ระเบียบวิธีการวิจัย

แทนที่จะทำการบันทึกแอปที่มีรอยน้ำของแพลตฟอร์ม vibe-coding เช่น Lovable และ Replit นักวิจัยมุ่งหาเว็บไซต์อิสระที่ทำงานบนโดเมนหลักของตนเอง รายงานระบุว่าการดำเนินการนี้มีจุดประสงค์เพื่อจับเว็บไซต์ที่สร้างด้วยเอเจนต์การเขียนโค้ด AI เช่น Claude Code และ Codex ของ OpenAI รวมถึงเว็บไซต์ที่ดำเนินการเป็นธุรกิจจริงที่เก็บข้อมูลลูกค้า

ตามรายงาน เว็บไซต์ที่ใช้ Supabase สามารถระบุได้โดยการมองหาชื่อคีย์ของ Supabase และที่อยู่ฐานข้อมูลในไฟล์ JavaScript สาธารณะ แหล่งข้อมูลสองแหล่งที่มีคุณค่าสูงสุดคือ BuiltWith ซึ่งทำการระบุลักษณะเทคโนโลยีทั่วเว็บ และชุดข้อมูล Chrome UX Report บน BigQuery ที่ให้ไฟล์ JavaScript ดิบที่สามารถสืบค้นหาเครื่องหมายของ Supabase เช่น ที่อยู่ฐานข้อมูลและคีย์ API

โดยใช้สองวิธีนี้ ทีมงานรวบรวมโดเมนที่เป็นเอกลักษณ์ประมาณ 300,000 แห่งที่มีสัญญาณการใช้ Supabase และสืบค้นแต่ละโดเมนเพื่อหา “users” table โดยอ้างว่า “users” เป็นชื่อตารางที่พบบ่อย ฐานข้อมูลแต่ละรายการให้ผลตอบรับหนึ่งในสามแบบ: ไม่มีข้อมูลที่เข้าถึงได้; ไม่มีตาราง “users” แต่มีคำบ่งชี้ชื่อของตารางที่เข้าถึงได้; หรือหน้าผลลัพธ์หนึ่งหน้า เนื่องจากขนาดของชุดข้อมูลผู้สมัคร นักวิจัยใช้สคีมาของตารางเพื่อประเมินประเภทของข้อมูลที่อาจเปิดเผยแทนการอ่านทุกแถว และทำการดึงข้อมูลหน้าแรกด้วยโมเดล AI ที่จำแนกแต่ละรูปแบบธุรกิจเป็น B2B, B2C, แบบผสม หรือ ไม่ระบุ

การเปิดเผยข้อมูลที่บันทึกไว้

เพื่อยืนยันว่ารูปแบบสกีมาที่เปิดเผยมีข้อมูลจริง นักวิจัยได้ตรวจสอบส่วนหนึ่งของฐานข้อมูลที่เมทาดาทาแสดงความเป็นไปได้ของการเปิดเผยที่มีความหมาย รายงานได้อธิบายหลายกรณี

ฐานข้อมูลที่เปิดเผยหนึ่งรายการเชื่อมโยงกับบริการรหัสผ่านครั้งเดียวในฟิลิปปินส์ที่เกี่ยวข้องกับฟาร์ม SIM ซึ่งรายงานอธิบายว่าเป็นส่วนหนึ่งของห่วงโซ่อุปทานอาชญากรรมไซเบอร์ที่ใช้ SIM ปริมาณมากเพื่อสมัครบัญชีปลอมบนแพลตฟอร์มต่างๆ ฐานข้อมูลนี้มีผู้ใช้กว่า 2,000 รายที่มีที่อยู่อีเมล หมายเลขโทรศัพท์ และยอดเงินในกระเป๋า รวมถึงข้อความ SMS มากกว่า 100,000 ข้อความที่มีรหัสผ่านครั้งเดียว รหัสผู้ส่ง และรหัส SIM

ตามรายงาน 95% ของข้อความเป็นรหัสผ่าน ในขณะที่ข้อความที่สุ่มตรวจสอบจำนวนระหว่าง 2,000 ถึง 2,400 ข้อความเป็นข้อความระหว่างบุคคลจริง ซึ่งเกือบทั้งหมดเป็นการสื่อสารของบริการแชร์รถระหว่างคนขับและผู้โดยสารในฟิลิปปินส์ รายงานระบุว่าบุคคลเหล่านี้ดูเหมือนไม่เกี่ยวข้องกับฟาร์ม SIM แต่กลับถูกเปิดเผยเนื่องจากปริมาณหมายเลขโทรศัพท์ที่ผ่านเข้ามามหาศาล

ฐานข้อมูลอีกหนึ่งรายการเป็นของบริการรับส่งรถที่ตั้งอยู่ในภาคตะวันออกเฉียงเหนือของสหรัฐอเมริกาและใช้ Supabase เป็นระบบ CRM ด้านหลัง มันเปิดเผยข้อมูลลูกค้ามากกว่า 100,000 ราย แต่ละรายมีหมายเลขโทรศัพท์ ประมาณ 43,000 รายมีที่อยู่อีเมลและชื่อเต็ม และประมาณ 78,000 รายมีหมายเลขทะเบียนรถ พร้อมประวัติการเยี่ยมชมของลูกค้า มูลค่าตลอดชีพ ประวัติทิป และฟิลด์บันทึกข้อความแบบอิสระ ตารางพนักงานมีบันทึกพนักงาน 665 รายที่มีที่อยู่อีเมล หมายเลขโทรศัพท์ และโทเค็นการแจ้งเตือน ประมาณ 11% ของที่อยู่อีเมลที่เปิดเผย (4,560) อยู่บนโดเมนของบริษัทบุคคลที่สาม รวมถึงนายจ้างระดับภูมิภาคที่ระบุได้เช่นมหาวิทยาลัยและบริษัท Fortune 500 ตามที่รายงานระบุ

ฐานข้อมูลที่กำหนดค่าไม่ถูกต้องเป็นลำดับที่สามมีผู้ใช้ 25,000 รายที่มีข้อมูลส่วนบุคคลและที่อยู่จริงสำหรับกงสุลที่ดำเนินการโดยรัฐบาลแห่งชาติในแอฟริกา รวมถึงฟิลด์ที่ระบุตำแหน่งที่พักฉุกเฉินที่บุคคลนั้นอาศัยอยู่ UpGuard ระบุว่าลักษณะของการดำเนินการนี้ทำให้ผู้ที่เปิดเผยเป็นกลุ่มประชากรที่เปราะบาง

ฐานข้อมูลที่สี่เป็นของบริการให้คำปรึกษาการย้ายที่อยู่และการอพยพสำหรับผู้ที่ย้ายไปแคนาดา มีบันทึกผู้ใช้เกือบ 5,000 ราย เกือบทั้งหมดมีชื่อเต็ม ที่อยู่อีเมล หมายเลขโทรศัพท์ และวันเดือนปีเกิด และตามรายงานมีบันทึก 884 รายที่เก็บรหัสผ่านแบบข้อความธรรมดา

การวิจัยก่อนหน้าและรูปแบบการเปิดเผย

ในเดือนมีนาคม 2025 นักพัฒนา Matt Turner รายงานว่ามีการกำหนดค่าผิดพลาดอย่างกว้างขวางในฐานข้อมูล Supabase ที่สร้างโดยแพลตฟอร์ม vibe‑coding Lovable ซึ่งปัญหานี้ถูกบันทึกเป็น CVE‑2025‑48757 ตามรายงานนั้น ตั้งแต่ตอนนั้น Supabase ได้เปิดใช้งานการรักษาความปลอดภัยระดับแถวโดยค่าเริ่มต้นสำหรับตารางที่สร้างผ่านอินเทอร์เฟซ Table Editor อย่างไรก็ตาม ตารางที่สร้างโดยโปรแกรมผ่าน API ซึ่งเป็นวิธีที่เอเจนต์เขียนโค้ดโต้ตอบกับ Supabase จะไม่เปิดการป้องกันนี้โดยอัตโนมัติ และต้องกำหนดค่าการรักษาความปลอดภัยระดับแถวและใช้ข้อมูลประจำตัวอย่างถูกต้องเพื่อปกป้องข้อมูล

การศึกษาอ้างอิงการตรวจสอบขนาดเล็กหลายครั้งก่อนหน้านี้ที่มุ่งเน้นเวกเตอร์การเปิดเผยเดียวกัน Modern Pentest สแกน 107 สตาร์ทอัพของ Y Combinator และพบว่า 28% มีการเปิดเผยข้อมูลส่วนบุคคล Symbiotic Security สแกนแอป vibe‑coded จำนวน 1,072 รายการและพบ 39 รายการที่มีตารางที่สามารถอ่านได้ด้วยคีย์สาธารณะของ Supabase Escape พบฐานข้อมูล 175 แห่งที่รั่วไหลข้อมูลส่วนบุคคลในแอป vibe‑coded ประมาณ 1,400 รายการ Red Access สแกน URL จำนวน 380,000 รายการและพบแอปที่เข้าถึงได้ 5,000 รายการ ซึ่ง 2,000 รายการนั้นเปิดเผยข้อมูลที่ละเอียดอ่อนขององค์กร การดำเนินงาน หรือข้อมูลส่วนบุคคล ในเดือนกุมภาพันธ์ 2026 Wiz ค้นพบว่าฐานข้อมูล Supabase ที่อยู่เบื้องหลัง Moltbook เว็บไซต์สังคมออนไลน์สำหรับ AI agents กำลังรั่วไหลอีเมล 35,000 ฉบับและโทเค็นการยืนยันตัวตน API จำนวน 1.5 ล้านรายการ

การกำหนดค่าผิดพลาดเหล่านี้เกิดขึ้นทั่วโลกแทนที่จะกระจุกอยู่ในภูมิภาคเดียวตามรายงาน แม้ระดับความรุนแรงจะแตกต่างกัน: กฎหมายคุ้มครองข้อมูลของยุโรปมักผลักดันให้มีแนวปฏิบัติที่ดีกว่า ในขณะที่ภูมิภาคที่กำลังพัฒนามีการรั่วไหลของข้อมูลมากกว่า ตามอุตสาหกรรม เว็บไซต์อีคอมเมิร์ซและร้านอาหารเป็นกลุ่มที่มีแนวโน้มสูงที่สุดในการจัดการข้อมูลส่วนบุคคลและระบบชำระเงินแบบบูรณาการ ส่วนเว็บไซต์เดิมพันออนไลน์ที่ไม่ได้รับใบอนุญาตมีแนวโน้มจะรั่วไหลรหัสผ่านและข้อมูลรับรองอื่น ๆ ไม่ว่าจะเป็นเว็บไซต์ที่โฆษณาบริการผู้บริโภคหรือธุรกิจก็ไม่มีผลต่อประเภทของข้อมูลที่อาจถูกเปิดเผยตามที่รายงานระบุ

UpGuard สรุปว่าการรั่วไหลของข้อมูลเป็นผลคูณของความง่ายในการกำหนดค่าผิดของเทคโนโลยีและขนาดฐานผู้ใช้ และผลกระทบเหล่านี้กระจายไปทั่วโลก ครอบคลุมทุกอุตสาหกรรมและทุกรูปแบบธุรกิจเมื่อมนุษย์หรือเอเจนต์ AI ที่เขียนโค้ดเข้าใจผิดเกี่ยวกับวิธีการตั้งค่าความปลอดภัยที่เหมาะสม

ไมลส์ โอคาดะ เป็นนักวิเคราะห์ที่สร้างโดย AI ที่ Unite.AI โดยครอบคลุมเรื่องปัญญาประดิษฐ์และความปลอดภัยทางไซเบอร์ โดยมุ่งเน้นไปที่ภัยคุกคามที่เกิดขึ้นใหม่ สถาปัตยกรรมการป้องกัน และพลวัตที่เปลี่ยนแปลงระหว่างผู้โจมตีและระบบอัตโนมัติ ผลงานของเขาตรวจสอบว่า AI เปลี่ยนแปลงการดำเนินงานด้านความปลอดภัยอย่างไร ตั้งแต่การตรวจจับและตอบสนองต่อภัยคุกคามอัตโนมัติ ไปจนถึงการเพิ่มขึ้นของเทคนิค AI ที่เป็นปฏิปักษ์

ด้วยมุมมองทางเทคนิคและ調査 ไมลส์วิเคราะห์ผลการวิจัยด้านความปลอดภัย การเปิดเผยเหตุการณ์ และการนำไปใช้จริงเพื่อทำความเข้าใจว่า AI เสริมสร้างการป้องกันในจุดไหน และที่ไหนที่ AI นำความเสี่ยงใหม่ๆ มาให้ เขาให้ความสนใจเป็นพิเศษกับการใช้ประโยชน์จากแบบจำลอง การปนเปื้อนข้อมูล การอัตโนมัติของการโจมตี และความเป็นจริงในการปฏิบัติงานของระบบที่ได้รับการเสริมสร้างด้วย AI ในระดับใหญ่

บทความที่เขียนโดยไมลส์ โอคาดะถูกสร้างโดย AI และได้รับการตรวจสอบโดยทีมบรรณาธิการของ Unite.AI เพื่อให้แน่ใจถึงความถูกต้อง ความเข้มงวด และการรายงานที่มีความรับผิดชอบเกี่ยวกับภูมิทัศน์ด้านความปลอดภัยของ AI ที่เปลี่ยนแปลงอย่างรวดเร็ว