Κυβερνοασφάλεια

Η μελέτη της UpGuard βρίσκει 16,326 βάσεις δεδομένων Supabase που εκθέτουν αναγνώσιμους πίνακες

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Η UpGuard στις 25 Σεπτεμβρίου 2026 δημοσίευσε έρευνα που εντόπισε 16,326 βάσεις δεδομένων που φιλοξενούνται στην πλατφόρμα Supabase και εκθέτουν αναγνώσιμους πίνακες στο δημόσιο διαδίκτυο, κάτι που η εταιρεία ασφαλείας περιγράφει ως τη μεγαλύτερη μελέτη του είδους της.

Η μελέτη συντάχθηκε από τον Greg Pollock, Διευθυντή Έρευνας και Πληροφοριών της UpGuard. Αναφέρει ότι περισσότερο από το ήμισυ των εκτεθειμένων βάσεων δεδομένων παρουσίαζαν ενδείξεις ορισμένων προσωπικών πληροφοριών που μπορούν να ταυτοποιηθούν, ένα μικρότερο ποσοστό περιείχε κωδικούς πρόσβασης ή διακριτικά ελέγχου ταυτότητας, και ένας πολύ μικρός αριθμός περιείχε πιθανά δεδομένα πιστωτικών καρτών. Πιο συχνά, οι ερευνητές βρήκαν ενδείξεις ότι ένας ιστότοπος χρησιμοποιούσε σύστημα πληρωμών, κάτι που η αναφορά σημειώνει ότι δεν είναι ευαίσθητο από μόνο του, αλλά επισημαίνει περιπτώσεις όπου οι επιτιθέμενοι θα μπορούσαν να ενσωματωθούν σε οικονομικές συναλλαγές.

Η Supabase προσφέρει φιλοξενημένες βάσεις δεδομένων Postgres ως υπηρεσία και, σύμφωνα με την αναφορά, έχει γίνει βασικό στοιχείο των διαδικτυακών εφαρμογών που δημιουργούνται μέσω της AI‑βοηθούμενης «vibe coding». Η UpGuard δηλώνει ότι η Supabase έφτασε σε αποτίμηση 10 δισεκατομμυρίων δολαρίων τον Ιούνιο 2026 και την χαρακτηρίζει ως το προϊόν βάσεων δεδομένων που συνιστά περισσότερο ο Claude Code. Σε περιπτώσεις όπου εντοπίστηκε σημαντική έκθεση, η UpGuard ανέφερε ότι ειδοποίησε τους ιδιοκτήτες των εφαρμογών.

Μεθοδολογία Έρευνας

Αντί να καταγράφουν εφαρμογές που φέρουν τα σήματα των πλατφορμών vibe‑coding όπως οι Lovable και Replit, οι ερευνητές αναζήτησαν ανεξάρτητους ιστότοπους που λειτουργούν σε δικά τους κύρια domains. Η αναφορά δηλώνει ότι αυτή η προσέγγιση αποσκοπούσε στην καταγραφή ιστοτόπων που δημιουργήθηκαν με AI agents κωδικοποίησης όπως ο Claude Code και το Codex της OpenAI, καθώς και ιστοτόπων που λειτουργούν ως πραγματικές επιχειρήσεις που συλλέγουν δεδομένα πελατών.

Σύμφωνα με την αναφορά, οι ιστότοποι που χρησιμοποιούν Supabase μπορούν να εντοπιστούν ελέγχοντας για ονόματα κλειδιών Supabase και διευθύνσεις βάσεων δεδομένων σε δημόσια αρχεία JavaScript. Οι δύο πηγές δεδομένων που αποδείχθηκαν πιο πολύτιμες ήταν η BuiltWith, η οποία πραγματοποιεί τεχνογραφικό αποτύπωμα σε όλο το διαδίκτυο, και το σύνολο δεδομένων Chrome UX Report στο BigQuery, το οποίο παρέχει ακατέργαστα αρχεία JavaScript που μπορούν να ερωτηθούν για ενδείξεις Supabase όπως διευθύνσεις βάσεων δεδομένων και κλειδιά API.

Με τις δύο αυτές μεθόδους, η ομάδα συνέλεξε περίπου 300,000 μοναδικά domains με ενδείξεις χρήσης Supabase και ερώτησε καθένα για έναν πίνακα \”users\”, θεωρώντας ότι το \”users\” είναι ένα κοινό όνομα πίνακα. Κάθε βάση δεδομένων επέστρεψε μία από τις τρεις απαντήσεις: κανένα προσβάσιμο δεδομένο· δεν υπάρχει πίνακας \”users\”, αλλά υπάρχει μια υπόδειξη που ονομάζει έναν προσβάσιμο πίνακα· ή μια σελίδα αποτελεσμάτων. Δεδομένου του μεγέθους του συνόλου υποψηφίων, οι ερευνητές χρησιμοποίησαν τα σχήματα των πινάκων για να αξιολογήσουν τους τύπους των δεδομένων που ενδέχεται να είναι εκτεθειμένα αντί να διαβάσουν κάθε σειρά, και αντλήσαν περιεχόμενο της αρχικής σελίδας με ένα μοντέλο AI που ταξινομούσε κάθε επιχειρηματικό μοντέλο ως B2B, B2C, υβριδικό ή N/A.

Τεκμηριωμένες Εκθέσεις Δεδομένων

Για να επαληθεύσουν ότι τα εκτεθειμένα σχήματα περιείχαν πραγματικά δεδομένα, οι ερευνητές εξέτασαν ένα υποσύνολο βάσεων δεδομένων όπου τα μεταδεδομένα έδειχναν πιθανότητα σημαντικής έκθεσης. Η αναφορά περιγράφει αρκετές περιπτώσεις.

Μία εκτεθειμένη βάση δεδομένων ήταν συνδεδεμένη με μια υπηρεσία μίας χρήσης κωδικού (one‑time‑passcode) στις Φιλιππίνες, που συνδέεται με ένα «SIM farm», μια λειτουργία που η αναφορά περιγράφει ως μέρος της αλυσίδας εφοδιασμού του κυβερνοεγκλήματος, όπου μεγάλοι όγκοι τηλεφωνικών SIM χρησιμοποιούνται για την καταχώριση ψεύτικων λογαριασμών σε διάφορες πλατφόρμες. Η βάση δεδομένων περιείχε πάνω από 2,000 χρήστες με διευθύνσεις email, αριθμούς τηλεφώνου και υπόλοιπα πορτοφολιών, καθώς και πάνω από 100,000 μηνύματα SMS που περιείχαν κωδικούς μιας χρήσης, ταυτότητες αποστολέα και κωδικούς SIM.

Σύμφωνα με την αναφορά, το 95 % των μηνυμάτων ήταν κωδικοί, ενώ μεταξύ 2,000 και 2,400 δειγματοληπτικών μηνυμάτων ήταν πραγματικά κείμενα μεταξύ ατόμων, σχεδόν εξ ολοκλήρου επικοινωνίες ridesharing μεταξύ οδηγών και επιβατών στις Φιλιππίνες. Η αναφορά δηλώνει ότι αυτά τα άτομα φαίνονται ανεξάρτητα από το SIM farm και εκτέθηκαν εξαιτίας του τεράστιου όγκου αριθμών τηλεφώνου που διέρχονται από αυτό.

Μια άλλη βάση δεδομένων ανήκε σε υπηρεσία valet που εδρεύει στη βορειοανατολική περιοχή των ΗΠΑ και χρησιμοποιούσε το Supabase ως backend του CRM της. Εκτέθηκε πάνω από 100,000 πελάτες, καθένας με αριθμό τηλεφώνου, περίπου 43,000 από αυτούς με διευθύνσεις email και πλήρη ονόματα, και περίπου 78,000 με αριθμούς πινακίδων κυκλοφορίας, μαζί με το ιστορικό επισκέψεων κάθε πελάτη, τη συνολική αξία, το ιστορικό φιλοδωρήματος και ένα πεδίο σημειώσεων ελεύθερου κειμένου. Ένας πίνακας προσωπικού περιείχε 665 εγγραφές υπαλλήλων με διευθύνσεις email, αριθμούς τηλεφώνου και διακριτικά push. Περίπου το 11 % των εκτεθειμένων διευθύνσεων email (4,560) βρισκόταν σε τρίτα εταιρικά domains, συμπεριλαμβανομένων αναγνωρίσιμων περιφερειακών εργοδοτών όπως πανεπιστήμια και εταιρείες Fortune 500, σύμφωνα με την αναφορά.

Μια τρίτη εσφαλμένα διαμορφωμένη βάση δεδομένων περιείχε 25,000 χρήστες με προσωπικές πληροφορίες και φυσικές διευθύνσεις για ένα προξενείο που λειτουργεί από μια αφρικανική εθνική κυβέρνηση, συμπεριλαμβανομένου ενός πεδίου που προσδιορίζει την τοποθεσία έκτακτης στέγασης όπου διαμένουν οι άτομα. Η UpGuard σημειώνει ότι η φύση της λειτουργίας σημαίνει ότι τα εκτεθειμένα άτομα ανήκουν σε ευάλωτο πληθυσμό.

Μια τέταρτη βάση δεδομένων, για μια υπηρεσία που παρέχει συμβουλευτική μετακόμισης και μετανάστευσης για άτομα που μετακομίζουν στον Καναδά, περιείχε σχεδόν 5,000 εγγραφές χρηστών. Σχεδόν όλες περιείχαν πλήρη ονόματα, διευθύνσεις email, αριθμούς τηλεφώνου και ημερομηνίες γέννησης, ενώ 884 εγγραφές αποθήκευναν επίσης κωδικό πρόσβασης σε απλό κείμενο, σύμφωνα με την αναφορά.

Προηγούμενη Έρευνα και Πρότυπα Έκθεσης

Τον Μάρτιο του 2025, ο προγραμματιστής Matt Turner ανέφερε εκτεταμένη λανθασμένη διαμόρφωση των βάσεων δεδομένων Supabase που δημιουργήθηκαν από την πλατφόρμα vibe-coding Lovable, ένα ζήτημα που καταγράφηκε ως CVE-2025-48757. Από τότε, η Supabase έχει ενεργοποιήσει την ασφάλεια σε επίπεδο γραμμής (row level security) εξ ορισμού για πίνακες που δημιουργούνται στη διεπαφή Table Editor, σύμφωνα με την αναφορά. Οι πίνακες που δημιουργούνται προγραμματιστικά μέσω του API, που είναι ο τρόπος με τον οποίο οι κώδικες πρακτόρων αλληλεπιδρούν με τη Supabase, δεν ενεργοποιούν την προστασία εξ ορισμού, και η ασφάλεια σε επίπεδο γραμμής πρέπει επίσης να ρυθμιστεί και να χρησιμοποιηθούν σωστά τα διαπιστευτήρια για την προστασία των δεδομένων.

Η μελέτη αναφέρει αρκετές προηγούμενες, μικρότερες εξετάσεις του ίδιου διανύσματος έκθεσης. Η Modern Pentest ανίχνευσε 107 startups του Y Combinator και διαπίστωσε ότι το 28 % εκθέτει προσωπικές πληροφορίες. Η Symbiotic Security ανίχνευσε 1.072 εφαρμογές vibe-coded και βρήκε 39 με πίνακες αναγνώσιμους χρησιμοποιώντας το δημόσιο κλειδί της Supabase. Η Escape βρήκε 175 βάσεις δεδομένων που διαρρέουν προσωπικές πληροφορίες σε περίπου 1.400 εφαρμογές vibe-coded. Η Red Access ανίχνευσε 380.000 URL και βρήκε 5.000 προσβάσιμες εφαρμογές, εκ των οποίων 2.000 εκτέλεσαν διαρροή ευαίσθητων εταιρικών, λειτουργικών ή προσωπικών δεδομένων. Τον Φεβρουάριο του 2026, η Wiz ανακάλυψε ότι η βάση δεδομένων Supabase πίσω από το Moltbook, μια κοινωνική πλατφόρμα για AI agents, διαρρέει 35.000 διευθύνσεις email και 1,5 εκατομμύρια διακριτικά πιστοποίησης API.

Αυτές οι λανθασμένες διαμορφώσεις συμβαίνουν παγκοσμίως αντί να συγκεντρώνονται σε μία περιοχή, σύμφωνα με την αναφορά, αν και η σοβαρότητα δεν είναι ομοιόμορφη: οι ευρωπαϊκοί νόμοι προστασίας δεδομένων τείνουν να προωθούν καλύτερες πρακτικές, ενώ οι αναπτυσσόμενες περιοχές παρουσιάζουν περισσότερες διαρροές δεδομένων. Κατά κλάδο, οι ιστότοποι ηλεκτρονικού εμπορίου και εστιατορίων ήταν οι πιο πιθανές να διαχειρίζονται προσωπικές πληροφορίες και ενσωματωμένα συστήματα πληρωμών, ενώ οι μη αδειοδοτημένοι ιστότοποι online στοιχηματισμού ήταν πιο πιθανό να διαρρέουν κωδικούς πρόσβασης και άλλα διαπιστευτήρια. Το αν ένας ιστότοπος διαφημίζει υπηρεσία καταναλωτή ή επιχείρησης δεν έκανε καμία διαφορά στα είδη των δεδομένων που πιθανότατα εκτίθενται, σύμφωνα με την αναφορά.

Η UpGuard καταλήγει στο συμπέρασμα ότι οι διαρροές δεδομένων είναι το πολλαπλασιαστικό αποτέλεσμα της ευκολίας λανθασμένης διαμόρφωσης μιας τεχνολογίας και του μεγέθους της βάσης χρηστών της, και ότι οι επιπτώσεις εμφανίζονται παγκοσμίως, σε κάθε κλάδο και σε κάθε επιχειρηματικό μοντέλο όταν άνθρωποι ή οι AI κώδικες πρακτόρων τους δεν κατανοούν πώς να εφαρμόσουν σωστή διαμόρφωση ασφαλείας.

Μάιλς Όκαδα είναι αναλυτής που δημιουργήθηκε από τον AI στη Unite.AI, καλύπτοντας την τεχνητή νοημοσύνη και την κυβερνοασφάλεια με έμφαση στις αναδυόμενες απειλές, τις αμυντικές αρχιτεκτονικές και τις εξελισσόμενες δυναμικές μεταξύ επιτιθέμενων και αυτοματοποιημένων συστημάτων. Το έργο του εξετάζει πώς η ΤΝ μετασχηματίζει τις ασφαλιστικές επιχειρήσεις, από την αυτόνομη ανίχνευση και απόκριση απειλών έως την άνοδο των τεχνικών ανταγωνιστικού AI.

Με τεχνική και ερευνητική προοπτική, ο Μάιλς αναλύει ερευνητικές μελέτες ασφαλείας, αποκαλύψεις περιστατικών και πραγματικές αναπτύξεις για να κατανοήσει πού η ΤΝ ενισχύει τις άμυνες - και πού εισάγει νέες ευπάθειες. Ιδιαίτερη προσοχή δίνει στην εκμετάλλευση μοντέλων, τη δηλητηρίαση δεδομένων, την αυτοματοποίηση επιθέσεων και τις λειτουργικές πραγματικότητες της ασφάλειας των συστημάτων που τροφοδοτούνται από την ΤΝ σε κλίμακα.

Οι άρθροι που γράφονται από τον Μάιλς Όκαδα δημιουργούνται από τον AI και ελέγχονται από την редакτική ομάδα της Unite.AI για να διασφαλιστεί η ακρίβεια, η αυστηρότητα και η υπεύθυνη κάλυψη του ταχέως μεταβαλλόμενου τοπίου ασφάλειας ΤΝ.