SheepNav
新上线今天0 投票

Supabase 用户数据大规模暴露:AI 生成应用的安全隐患浮出水面

Supabase 用户数据大规模暴露:AI 生成应用的安全隐患浮出水面

近日,TechCrunch 报道称,部分 Supabase 客户正在公开暴露大量用户数据,任何能访问互联网的人都可以直接获取这些信息。这一发现揭示了 AI 生成应用(尤其是通过“氛围编程”快速构建的应用)在配置和安全性方面的严重缺失。

事件核心

Supabase 是一个开源的 Firebase 替代品,提供数据库、身份验证和存储等后端服务,因其易用性和与 AI 编程工具的集成而广受欢迎。然而,如果开发者未能正确配置安全规则,Supabase 数据库可能会默认允许公开访问。

报道指出,这些暴露的数据涉及多个应用,涵盖用户个人信息、聊天记录等敏感内容。攻击者无需任何认证即可通过简单的 API 请求获取数据。

为何 AI 生成应用更易“翻车”?

“氛围编程”(vibe coding)指开发者借助 AI 工具快速生成代码,往往只关注功能实现而忽视安全配置。Supabase 的默认设置可能让新手误以为数据已受保护,但实际上,如果没有显式启用行级安全策略(RLS),数据库对所有人都是敞开的。

此外,AI 模型在生成代码时,可能不会主动提醒开发者添加安全规则,导致大量应用在上线时处于“裸奔”状态。

影响与警示

这一事件并非孤例。随着 AI 编程的普及,类似的安全漏洞可能更加普遍。对于开发者而言,这敲响了警钟:

  • 安全不能依赖默认值:必须手动配置访问控制,如启用 RLS 并编写策略。
  • AI 生成代码需审查:不能盲目信任 AI 的输出,尤其是涉及数据安全的部分。
  • 平台方责任:Supabase 等平台应考虑更安全的默认设置,或加强用户教育。

目前,Supabase 尚未对此事发表评论。但这一发现提醒我们,在追求开发速度的同时,安全始终是不可逾越的底线。

延伸阅读

  1. Anthropic 七年豪掷 116 亿美元牵手 Akamai,背后是对 CPU 的一场豪赌
  2. AI冲击应届生就业?数据说话:失业率并未飙升
  3. 马克·沃尔伯格将亮相TechCrunch Disrupt 2026,不谈电影只聊你的创业项目
查看原文