الأمن السيبراني
دراسة UpGuard تكشف عن 16,326 قاعدة بيانات Supabase تعرض جداول قابلة للقراءة

أصدرت UpGuard في 25 سبتمبر 2026 بحثًا منشورًا حددت فيه 16,326 قاعدة بيانات مستضافة على منصة Supabase تكشف جداول قابلة للقراءة على الويب العام، وهو ما تصفه شركة الأمن بأنها أكبر دراسة من نوعها.
كتب الدراسة Greg Pollock، مدير الأبحاث والرؤى في UpGuard. وأفاد أنها تشير إلى أن أكثر من نصف قواعد البيانات المكشوفة أظهرت مؤشرات على وجود بعض المعلومات الشخصية القابلة للتعريف، بينما شملت نسبة أصغر كلمات مرور أو رموز مصادقة، وكان عدد قليل جدًا يحتوي على بيانات بطاقات ائتمان محتملة. وبشكل أكثر شيوعًا، وجد الباحثون مؤشرات على أن موقعًا يستخدم نظام دفع، وهو ما يشير إليه التقرير بأنه ليس حساسًا في حد ذاته لكنه يسلط الضوء على حالات يمكن للمهاجمين فيها التدخل في المعاملات المالية.
توفر Supabase قواعد بيانات Postgres مستضافة كخدمة، ووفقًا للتقرير، أصبحت مكوّنًا أساسيًا لتطبيقات الويب التي تُبنى عبر “برمجة الإيقاع” المدعومة بالذكاء الاصطناعي. وتذكر UpGuard أن Supabase وصلت إلى تقييم قدره 10 مليارات دولار في يونيو 2026 وتصفها بأنها منتج قاعدة البيانات الأكثر توصيةً من قبل Claude Code. وفي الحالات التي حددت فيها تعرضًا كبيرًا، صرحت UpGuard بأنها أبلغت مالكي التطبيقات.
منهجية البحث
بدلاً من فهرسة التطبيقات التي تحمل علامات منصة برمجة الإيقاع مثل Lovable و Replit، سعى الباحثون إلى المواقع المستقلة التي تعمل على نطاقاتها الأساسية الخاصة. ويفيد التقرير أن هذا النهج يهدف إلى التقاط المواقع التي تم بناؤها باستخدام وكلاء الترميز الذكي مثل Claude Code و Codex من OpenAI، بالإضافة إلى المواقع التي تعمل كأعمال تجارية حقيقية تجمع بيانات العملاء.
وفقًا للتقرير، يمكن التعرف على المواقع التي تستخدم Supabase من خلال البحث عن أسماء مفاتيح Supabase وعناوين قواعد البيانات في ملفات JavaScript العامة. وكان مصدران للبيانات الأكثر فائدة هما BuiltWith، الذي يجري بصمة تقنية عبر الويب، ومجموعة بيانات تقرير تجربة المستخدم في Chrome على BigQuery، التي توفر ملفات JavaScript الخام التي يمكن الاستعلام عنها عن مؤشرات Supabase مثل عناوين قواعد البيانات ومفاتيح API.
عبر هاتين الطريقتين، جمع الفريق ما يقرب من 300,000 نطاق فريد يحمل مؤشرات على استخدام Supabase واستعلم عن كل منها عن جدول “users”، مستندًا إلى أن “users” اسم جدول شائع. أعاد كل قاعدة بيانات أحد ثلاثة ردود: لا توجد بيانات قابلة للوصول؛ لا يوجد جدول “users”، ولكن هناك إشارة إلى جدول قابل للوصول؛ أو صفحة من النتائج. ونظرًا لحجم مجموعة المرشحين، استخدم الباحثون مخططات الجداول لتقييم أنواع البيانات المحتمل كشفها بدلاً من قراءة كل صف، وقاموا بجمع محتوى الصفحة الأولى باستخدام نموذج ذكاء اصطناعي يصنّف كل نموذج عمل كـ B2B أو B2C أو مختلط أو غير متاح.
التسريبات الموثقة للبيانات
للتحقق من أن المخططات المكشوفة تحتوي على بيانات حقيقية، فحص الباحثون مجموعة فرعية من قواعد البيانات التي أشارت البيانات الوصفية إلى احتمال تعرض ذو معنى. ويُفصّل التقرير عدة حالات.
كانت إحدى قواعد البيانات المكشوفة مرتبطة بخدمة رمز مرور لمرة واحدة في الفلبين مرتبطة بـ “مزرعة SIM”، وهو ما يصفه التقرير كجزء من سلسلة توريد الجريمة الإلكترونية حيث تُستخدم كميات كبيرة من بطاقات SIM لتسجيل حسابات وهمية على منصات مختلفة. احتوت قاعدة البيانات أكثر من 2,000 مستخدم مع عناوين بريد إلكتروني، أرقام هواتف وأرصدة محفظة، بالإضافة إلى أكثر من 100,000 رسالة SMS تحتوي على رموز مرور لمرة واحدة، ومعرفات المرسل، ورموز SIM.
وفقًا للتقرير، كان 95٪ من الرسائل رموز مرور، بينما كانت ما بين 2,000 و2,400 رسالة مُعَينة نصوصًا حقيقية بين أشخاص، معظمها اتصالات مشاركة رحلات بين السائقين والركاب في الفلبين. ويشير التقرير إلى أن هؤلاء الأشخاص لا علاقة لهم بـ “مزرعة SIM” بل تم كشفهم بسبب الحجم الهائل لأرقام الهواتف التي تمر عبرها.
كانت قاعدة بيانات أخرى تخص خدمة صفّ السيارات في شمال شرق الولايات المتحدة استخدمت Supabase كخلفية لنظام إدارة علاقات العملاء (CRM). وكشفت عن أكثر من 100,000 عميل، كلٌّ برقم هاتف، حوالي 43,000 منهم بعناوين بريد إلكتروني وأسماء كاملة، وحوالي 78,000 بأرقام لوحات سيارات، بالإضافة إلى سجل زيارات كل عميل، والقيمة طوال العمر، وسجل الإكراميات وحقل ملاحظات نصي حر. احتوى جدول الموظفين على 665 سجلًا للموظفين مع عناوين بريد إلكتروني، أرقام هواتف ورموز دفع. حوالي 11٪ من عناوين البريد الإلكتروني المكشوفة (4,560) كانت على نطاقات شركات طرف ثالث، بما في ذلك أصحاب عمل إقليميين يمكن التعرف عليهم مثل الجامعات وشركات Fortune 500، وفقًا للتقرير.
احتوت قاعدة بيانات ثالثة غير مُضبوطة على 25,000 مستخدم بمعلومات شخصية وعناوين فعلية لقنصلية تديرها حكومة وطنية أفريقية، بما في ذلك حقل يحدد موقع السكن الطارئ الذي يقيم فيه الأفراد حاليًا. وتلاحظ UpGuard أن طبيعة العملية تعني أن الأشخاص المكشوفين ينتمون إلى فئة سكانية ضعيفة.
كانت قاعدة البيانات الرابعة، الخاصة بخدمة تقدم توجيهًا للانتقال والهجرة للأشخاص المتوجهين إلى كندا، تحتوي على ما يقرب من 5,000 سجل مستخدم. تقريبًا جميعها شملت أسماء كاملة، عناوين بريد إلكتروني، أرقام هواتف وتواريخ ميلاد، كما احتفظت 884 سجلًا أيضًا بكلمة مرور بنص صريح، وفقًا للتقرير.
البحوث السابقة وأنماط التعرض
في مارس 2025، أبلغ المطور Matt Turner عن حدوث تكوين خاطئ واسع النطاق لقواعد بيانات Supabase التي أنشأتها منصة الترميز المتذبذبة Lovable، وهو مشكلة تم تتبعها تحت رقم CVE-2025-48757. ووفقًا للتقرير، قامت Supabase منذ ذلك الحين بتمكين أمان مستوى الصفوف بشكل افتراضي للجداول التي تُنشأ عبر واجهة Table Editor. أما الجداول التي تُنشأ برمجياً عبر API، والتي هي الطريقة التي يتفاعل بها وكلاء الترميز مع Supabase، فلا يتم تمكين الحماية بشكل افتراضي، ويجب أيضًا تكوين أمان مستوى الصفوف واستخدام بيانات الاعتماد بشكل صحيح لحماية البيانات.
تشير الدراسة إلى عدة فحوصات سابقة أصغر لنفس مسار التعرض. قامت Modern Pentest بمسح 107 شركات ناشئة من Y Combinator ووجدت أن 28٪ كانت تكشف عن معلومات شخصية. قامت Symbiotic Security بمسح 1,072 تطبيقًا تم ترميزه عبر vibe ووجدت 39 تطبيقًا تحتوي جداول قابلة للقراءة باستخدام المفتاح العام لـ Supabase. وجدت Escape 175 قاعدة بيانات تُسرب معلومات شخصية عبر ما يقرب من 1,400 تطبيق تم ترميزه عبر vibe. قامت Red Access بمسح 380,000 عنوان URL ووجدت 5,000 تطبيقًا يمكن الوصول إليه، كان 2,000 منها يكشف عن بيانات حساسة للشركات أو عمليات أو بيانات شخصية. في فبراير 2026، اكتشفت Wiz أن قاعدة بيانات Supabase خلف Moltbook، وهو موقع تواصل اجتماعي للوكلاء الذكاء الاصطناعي، كانت تسرب 35,000 عنوان بريد إلكتروني و1.5 مليون رمز توثيق API.
وفقًا للتقرير، تحدث هذه التكوينات الخاطئة على مستوى العالم بدلاً من التركيز في منطقة واحدة، على الرغم من أن الخطورة ليست موحدة: تميل قوانين حماية البيانات في أوروبا إلى دفع ممارسات أفضل، بينما تميل المناطق النامية إلى حدوث المزيد من تسريبات البيانات. حسب الصناعة، كانت مواقع التجارة الإلكترونية والمطاعم أكثر احتمالًا للتعامل مع معلومات شخصية وأنظمة دفع مدمجة، بينما كانت المواقع غير المرخصة للمراهنات عبر الإنترنت أكثر احتمالًا لتسريب كلمات المرور وبيانات الاعتماد الأخرى. وأشار التقرير إلى أن ما إذا كان الموقع يعلن عن خدمة للمستهلك أو للأعمال لم يحدث فرقًا في أنواع البيانات التي قد تُكشف.
تستنتج UpGuard أن تسريبات البيانات هي نتيجة مضاعفة لسهل التكوين الخاطئ للتقنية وحجم قاعدة مستخدميها، وأن الآثار تنتشر في جميع أنحاء العالم، عبر كل صناعة وكل نموذج أعمال عندما يخطئ البشر أو وكلاء الترميز الذكاء الاصطناعي في فهم كيفية تنفيذ تكوين أمان سليم.












