Telset.id – Sebanyak 16.000 database yang di-host oleh platform pengembangan Supabase terungkap mengekspos data sensitif pengguna ke publik. Temuan ini berasal dari riset keamanan terbaru perusahaan cybersecurity UpGuard, yang menunjukkan skala kebocoran data jauh lebih besar dari perkiraan awal.
UpGuard mengungkapkan kepada TechCrunch bahwa pihaknya menemukan sekitar 16.000 database dengan berbagai tingkat data pribadi yang terbuka saat di-host oleh platform tersebut. Supabase sendiri merupakan layanan yang memungkinkan pengembang web dan aplikasi menyimpan serta menjalankan database mereka secara praktis.
Kasus ini menjadi sorotan karena Supabase sebelumnya mencapai valuasi 10 miliar dolar AS pada awal tahun ini. Lonjakan tersebut didorong meningkatnya jumlah pengembang yang meng-host aplikasi hasil vibe-coding mereka di platform ini. Namun, perusahaan juga menghadapi kritik terkait cara mereka menangani keamanan pengguna.
Data yang terekspos dalam temuan UpGuard mencakup nama, alamat, nomor telepon, hingga password pengguna. Riset tersebut juga menemukan sejumlah kecil password dan authentication token yang ikut bocor. Ini bukan kasus pertama, karena sudah banyak terdokumentasi kasus pengguna yang salah mengonfigurasi atau tanpa sadar mengekspos database mereka ke internet luas, bahkan dalam beberapa insiden mencapai jutaan record.
Bahaya Vibe-Coding dan Misconfiguration
Temuan ini menyoroti bagaimana aplikasi dan situs hasil vibe-coding dapat menumpahkan atau mengekspos data sensitif lewat misconfiguration dasar dan keamanan yang tidak tepat. Meskipun tool AI memudahkan siapa pun membangun situs dan aplikasi, kode yang dihasilkan sering kali mengandung celah keamanan. Selain itu, aplikasi mungkin memerlukan konfigurasi spesifik yang tidak dipahami oleh pengembangnya.
Selama bertahun-tahun, berbagai kebocoran data telah dikaitkan dengan penyimpanan, database, dan situs web yang salah dikonfigurasi. Kasus-kasus tersebut menyebabkan bocornya email militer sensitif, aplikasi imigrasi dan visa, file pemerintah terklasifikasi, ratusan ribu scan SIM, hingga informasi pribadi anak-anak.
Sekarang, ledakan vibe-coding berbasis AI disebut turut memicu gelombang baru kebocoran data. Banyak di antaranya kini dikaitkan dengan Supabase seiring meningkatnya jumlah orang yang memakainya untuk menyimpan data mereka.
UpGuard menyatakan ingin memahami skala data yang terekspos di seluruh platform. Hasilnya, mereka menemukan nama, alamat, nomor telepon, dan password pengguna yang dapat diakses publik. Riset tersebut juga memunculkan sejumlah kecil password dan authentication token.
Database yang ditemukan berisi data dari beragam proyek. Di antaranya percakapan pribadi dengan pekerja seks di situs streaming dewasa asal India, ribuan plat nomor dari layanan valet di Amerika Serikat, serta informasi kontak orang-orang yang menggunakan layanan imigrasi dan relokasi.
Salah satu database disebut milik konsulat sebuah pemerintah Afrika di Prancis. Database lain digunakan untuk mencegat pesan teks lewat virtual SIM farm untuk mengirim one-time passcode guna memverifikasi akun online, yang biasanya dipakai untuk melancarkan scam dan serangan phishing.
Meski mayoritas dataset yang terekspos tampak berlokasi di Amerika Serikat, UpGuard menyebut ini merupakan masalah global. Temuan ini memperkuat riset sebelumnya yang juga menemukan sejumlah database terekspos yang di-host di Supabase, termasuk milik startup Y Combinator dan aplikasi populer lainnya.
Respons Supabase dan Tanggung Jawab Bersama
Supabase telah melakukan sejumlah perubahan pada platformnya selama bertahun-tahun, termasuk memperkuat platform dan akses pengguna ke database. Saat diminta komentar, Chief Information Security Officer Supabase Bil Harmer menyatakan pihaknya belum melihat riset tersebut, namun proyek mereka “secure by default”.
Harmer menggambarkan keamanan sebagai tanggung jawab bersama antara perusahaan dan pelanggan. “Kami menyediakan default yang aman dan tooling, dan pelanggan mengontrol bagaimana proyek mereka sendiri dikonfigurasi,” ujarnya. Ia menambahkan, perusahaan memberi tahu pelanggan yang terdampak ketika masalah keamanan ditemukan.
“Keamanan di Supabase tidak pernah selesai. Kami sangat peduli untuk melakukannya dengan benar, dan kami akan terus membuatnya lebih mudah bagi setiap pengembang untuk merilis secara aman,” kata Harmer.
Sementara itu, peneliti keamanan UpGuard Greg Pollock menilai riset perusahaannya penting untuk meningkatkan kesadaran soal isu paparan data ini. Temuan ini menegaskan bahwa kemudahan membangun aplikasi lewat AI tidak otomatis diikuti dengan keamanan konfigurasi yang memadai.





Komentar
Belum ada komentar.