Kybernetická bezpečnost
Studie UpGuard odhalila 16,326 databází Supabase vystavujících čitelné tabulky

UpGuard 25. září 2026 publikovaný výzkum identifikující 16,326 databází hostovaných na platformě Supabase, které vystavují čitelné tabulky veřejnému webu, což bezpečnostní firma popisuje jako největší studii svého druhu.
Studii napsal Greg Pollock, ředitel výzkumu a poznatků ve společnosti UpGuard. Zpráva uvádí, že více než polovina vystavených databází vykazovala známky některých osobně identifikovatelných informací, menší procento obsahovalo hesla nebo autentizační tokeny a velmi malé množství obsahovalo pravděpodobná data o kreditních kartách. Častěji výzkumníci našli známky toho, že web používá platební systém, což zpráva poznamenává, že samo o sobě není citlivé, ale označuje případy, kdy útočníci mohou zasáhnout do finančních transakcí.
Supabase nabízí hostované databáze Postgres jako službu a podle zprávy se stala klíčovou součástí webových aplikací vytvářených pomocí AI‑asistovaného „vibe coding“. UpGuard uvádí, že Supabase dosáhla ocenění $10 billion k červnu 2026 a charakterizuje ji jako databázový produkt, který nejvíce doporučuje Claude Code. V případech, kdy byla zjištěna významná expozice, UpGuard uvedl, že informoval vlastníky aplikací.
Metodologie výzkumu
Místo katalogizace aplikací nesoucích vodotisky platforem vibe-coding, jako jsou Lovable a Replit, výzkumníci hledali samostatné webové stránky provozované na vlastních primárních doménách. Zpráva uvádí, že tento přístup byl zamýšlen k zachycení stránek vytvořených pomocí AI programovacích agentů, jako jsou Claude Code a OpenAI Codex, a také stránek fungujících jako skutečné podniky sbírající data o zákaznících.
Podle zprávy lze stránky používající Supabase identifikovat hledáním názvů klíčů Supabase a adres databází ve veřejných souborech JavaScript. Dvě datové zdroje, které se ukázaly jako nejužitečnější, byly BuiltWith, který provádí technografické otisky napříč webem, a dataset Chrome UX Report v BigQuery, který poskytuje surové soubory JavaScript, jež lze dotazovat na indikátory Supabase, jako jsou adresy databází a API klíče.
Pomocí těchto dvou metod tým shromáždil přibližně 300,000 unikátních domén s indikátory používání Supabase a dotazoval každou na tabulku “users”, s odůvodněním, že “users” je běžný název tabulky. Každá databáze vrátila jednu ze tří odpovědí: žádná přístupná data; žádná tabulka “users”, ale nápověda s názvem přístupné tabulky; nebo stránku výsledků. Vzhledem k velikosti kandidátní sady výzkumníci použili schémata tabulek k posouzení typů potenciálně vystavených dat místo čtení každého řádku a pomocí AI modelu prohledali obsah úvodní stránky, přičemž klasifikovali každý obchodní model jako B2B, B2C, hybridní nebo N/A.
Zdokumentovaná úniky dat
Aby ověřili, že vystavená schémata obsahují skutečná data, výzkumníci prozkoumali podmnožinu databází, kde metadata naznačovala pravděpodobnost významného úniku. Zpráva podrobně popisuje několik případů.
Jedna z vystavených databází byla spojena s jednorázovou službou kódů v Filipínách, která byla propojena s farmou SIM karet, operací, kterou zpráva popisuje jako součást řetězce dodávek kyberkriminality, kde se velké objemy telefonních SIM karet používají k registraci falešných účtů na různých platformách. Databáze obsahovala více než 2,000 uživatelů s e‑mailovými adresami, telefonními čísly a zůstatky v peněženkách, plus více než 100,000 SMS zpráv obsahujících jednorázové kódy, ID odesílatelů a kódy SIM.
Podle zprávy bylo 95 % zpráv tvořeno kódy, zatímco mezi 2,000 a 2,400 vzorkovanými zprávami šlo o skutečné texty mezi lidmi, téměř výhradně komunikaci v rámci sdílení jízd mezi řidiči a pasažéry na Filipínách. Zpráva uvádí, že tito lidé se zdají být nesouvisející s farmou SIM a byli vystaveni kvůli obrovskému objemu telefonních čísel, který jimi prochází.
Další databáze patřila valetové službě se sídlem v severovýchodních USA, která používala Supabase jako backend svého CRM. Exponovala více než 100,000 zákazníků, každý s telefonním číslem, asi 43,000 z nich s e‑mailovými adresami a úplnými jmény a asi 78,000 s čísly registračních značek, spolu s historií návštěv každého zákazníka, celoživotní hodnotou, historií spropitného a volným textovým polem pro poznámky. Tabulka zaměstnanců obsahovala 665 záznamů zaměstnanců s e‑mailovými adresami, telefonními čísly a push tokeny. Přibližně 11 % exponovaných e‑mailových adres (4,560) bylo na doménách třetích stran, včetně identifikovatelných regionálních zaměstnavatelů, jako jsou univerzity a společnosti ze seznamu Fortune 500, uvádí zpráva.
Třetí špatně nakonfigurovaná databáze obsahovala 25,000 uživatelů s osobními údaji a fyzickými adresami pro konzulát provozovaný africkou národní vládou, včetně pole identifikujícího místo nouzového ubytování, kde jednotlivci aktuálně přebývají. UpGuard poznamenává, že povaha této operace znamená, že exponovaní lidé patří k zranitelné populaci.
Čtvrtá databáze, určená pro službu poskytující poradenství při přestěhování a imigraci pro osoby přestěhující se do Kanady, obsahovala téměř 5,000 uživatelských záznamů. Téměř všechny obsahovaly úplná jména, e‑mailové adresy, telefonní čísla a data narození a 884 záznamů také uchovávalo heslo v prostém textu, podle zprávy.
Předchozí výzkum a vzorce expozic
V březnu 2025 vývojář Matt Turner nahlásil rozsáhlé nesprávné nastavení databází Supabase vytvořených platformou vibe-coding Lovable, problém evidovaný jako CVE‑2025‑48757. Od té doby Supabase ve výchozím nastavení zapnulo řádkovou úroveň zabezpečení pro tabulky vytvořené v rozhraní Table Editor, uvádí zpráva. Tabulky vytvořené programově přes API, což je způsob, jakým kódovací agenti komunikují se Supabase, tuto ochranu ve výchozím nastavení neaktivují a řádková úroveň zabezpečení musí být také nakonfigurována a správně použita s přihlašovacími údaji, aby byla data chráněna.
Studie uvádí několik dřívějších, menších zkoušek stejného vektoru expozice. Modern Pentest skenoval 107 startupů z Y Combinator a zjistil, že 28 % z nich vystavovalo osobní informace. Symbiotic Security skenoval 1 072 aplikací kódovaných pomocí vibe a našel 39 s tabulkami čitelnými pomocí veřejného klíče Supabase. Escape objevil 175 databází unikajících osobní informace napříč přibližně 1 400 aplikacemi kódovanými pomocí vibe. Red Access skenoval 380 000 URL a našel 5 000 přístupných aplikací, z nichž 2 000 vystavovalo citlivá firemní, provozní nebo osobní data. V únoru 2026 společnost Wiz zjistila, že databáze Supabase za platformou Moltbook, sociální sítí pro AI agenty, unikala 35 000 e‑mailových adres a 1,5 milionu tokenů pro autentizaci API.
Podle zprávy se tyto nesprávné konfigurace vyskytují po celém světě, nikoli jen v jedné oblasti, ačkoliv závažnost není jednotná: evropské zákony o ochraně dat obvykle podporují lepší postupy, zatímco rozvojové regiony mají častěji úniky dat. Podle odvětví byly nejčastěji e‑commerce a restaurační weby, které zpracovávají osobní informace a integrované platební systémy, zatímco nelegální online sázkové stránky častěji unikaly hesla a další přihlašovací údaje. Zda web propagoval spotřebitelskou nebo podnikatelskou službu, nemělo vliv na typy dat, které pravděpodobně unikají, uvádí zpráva.
UpGuard dospívá k závěru, že úniky dat jsou násobkem snadnosti nesprávné konfigurace technologie a velikosti její uživatelské základny, a že dopady se projeví po celém světě, ve všech odvětvích i obchodních modelech, když lidé nebo jejich AI kódovací agenti nepochopí, jak správně implementovat bezpečnou konfiguraci.












