AI-код без защиты: новый вектор утечек
Публикация TechCrunch от 25 сентября 2026 года вскрывает критическую проблему экосистемы Supabase. Многие клиенты платформы, активно использующие инструменты для генерации кода (vibe-coding) и AI-ассистентов, случайно выставляют в открытый доступ огромные массивы пользовательских данных. Проблема заключается не в уязвимости самой платформы, а в отсутствии базовой настройки прав доступа (Row Level Security) для сгенерированных приложений.
Масштаб инцидента
Исследователи обнаружили, что тысячи баз данных, созданных с помощью AI, остаются открытыми для публичного чтения. Это позволяет любому пользователю интернета получить доступ к личным данным, включая email-адреса, профили и историю активности, без необходимости прохождения аутентификации. Инцидент подчеркивает разрыв между скоростью разработки с помощью AI и необходимостью обеспечения кибербезопасности.
Сравнение подходов к безопасности
| Параметр | AI-сгенерированное приложение (по умолчанию) | Ручная настройка безопасности |
|---|---|---|
| Доступ к данным | Публичный (Public) | Защищенный (Authenticated) |
| Риск утечки | Критический | Минимальный |
| Сложность настройки | Низкая (автоматическая) | Высокая (требует знаний SQL/RLS) |
Почему это важно для разработчиков
Инцидент служит предупреждением для всех, кто использует AI для ускорения разработки. Генерация кода не заменяет понимание принципов безопасности. Разработчикам необходимо:
- Всегда проверять настройки Row Level Security (RLS) в Supabase.
- Не полагаться на "умолчания" AI-ассистентов в вопросах приватности.
- Проводить регулярные аудиты баз данных на предмет открытых таблиц.
Реакция сообщества
Сообщество Supabase уже начало обновлять документацию, добавляя предупреждения о необходимости ручной настройки безопасности для AI-генерируемых проектов. Платформа подчеркивает, что ответственность за конфигурацию лежит на клиенте, а не на провайдере инфраструктуры.
Источник: TechCrunch ↗