Kyberturvallisuus

UpGuardin tutkimus löytää 16 326 Supabase-tietokantaa, jotka paljastavat luettavia tauluja

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

UpGuard 25. syyskuuta 2026 julkaisi tutkimuksen, jossa tunnistettiin 16 326 tietokantaa, jotka ovat isännöityinä Supabase-alustalla ja jotka paljastavat luettavia tauluja julkiselle verkolle, mitä turvallisuusyritys kuvaa alansa suurimmaksi tutkimukseksi.

Tutkimuksen on kirjoittanut Greg Pollock, UpGuardin tutkimus- ja tietojohtamisen direktori. Siinä raportoidaan, että yli puolet paljastuneista tietokannoista osoitti jonkinlaista henkilökohtaisesti tunnistettavaa tietoa, pienempi osuus sisälsi salasanoja tai todennustunnuksia, ja hyvin pieni määrä sisälsi uskottavaa luottokorttitietoa. Yleisemmin tutkijat havaitsivat merkkejä siitä, että sivusto käytti maksujärjestelmää, mikä raportin mukaan ei itsessään ole arkaluonteista, mutta se merkitsee tapauksia, joissa hyökkääjät voivat puuttua taloudellisiin tapahtumiin.

Supabase tarjoaa isännöityjä Postgres-tietokantoja palveluna, ja raportin mukaan se on tullut keskeiseksi osaksi web-sovelluksia, jotka on rakennettu tekoälyavusteisella “vibe coding” -menetelmällä. UpGuard ilmoittaa, että Supabase saavutti 10 miljardia dollarin arvostuksen kesäkuussa 2026 ja kuvaa sitä tietokantatuotteeksi, jota Claude Code suosittelee eniten. Jos merkittävä altistuminen havaittiin, UpGuard kertoi ilmoittaneensa asiakasohjelmistojen omistajille.

Tutkimusmenetelmät

Sen sijaan, että luettelotettaisiin sovelluksia, joilla on vibe-coding-alustojen kuten Lovable ja Replit vesileimat, tutkijat etsivät itsenäisiä verkkosivustoja, jotka toimivat omilla ensisijaisilla verkkotunnuksillaan. Raportin mukaan tämä lähestymistapa oli tarkoitettu kaappaamaan sivustoja, jotka on rakennettu tekoälykoodausagenttien, kuten Claude Code ja OpenAI:n Codex, avulla, sekä sivustoja, jotka toimivat todellisina yrityksinä ja keräävät asiakastietoja.

Raportin mukaan Supabasea käyttävät sivustot voidaan tunnistaa etsimällä Supabase-avainnimiä ja tietokantaosoitteita julkisista JavaScript-tiedostoista. Kaksi arvokkainta tietolähdettä olivat BuiltWith, joka tekee teknografista sormenjälkitunnistusta verkossa, sekä Chrome UX Report -tietoaineisto BigQueryssä, joka tarjoaa raakajavascript-tiedostoja, joista voidaan hakea Supabase-indikaattoreita, kuten tietokantaosoitteita ja API-avaimia.

Näiden kahden menetelmän avulla tiimi keräsi noin 300 000 ainutlaatuista verkkotunnusta, joilla oli Supabase-käytön indikaattoreita, ja kysyi jokaiselta “users”-taulua, perustellen että “users” on yleinen taulunimi. Jokainen tietokanta palautti yhden kolmesta vastauksesta: ei saavutettavaa dataa; ei “users”-taulua, mutta vihje, joka nimeää saavutettavan taulun; tai tulossivu. Koska kandidaattijoukko oli suuri, tutkijat käyttivät taulujen skeemoja arvioidakseen mahdollisesti paljastuneiden tietojen tyyppejä sen sijaan, että lukisivat jokaisen rivin, ja kaivoivat etusivun sisällön AI-mallilla, joka luokitteli kunkin liiketoimintamallin B2B-, B2C-, hybrid- tai N/A-tyyppiseksi.

Dokumentoituja tietovuotoja

Vahvistaakseen, että paljastuneet skeemat sisälsivät todellista dataa, tutkijat tutkivat osajoukon tietokantoja, joissa metatiedot viittasivat merkittävän altistumisen todennäköisyyteen. Raportti kuvaa useita tapauksia.

Yksi paljastunut tietokanta liittyi Filippiineillä toimivaan kertakäyttöisten salasanojen palveluun, joka oli yhteydessä SIM-farmiin; raportti kuvaa tätä toimintaa osana kyberrikollisuuden toimitusketjua, jossa suuria määriä puhelin-SIM-kortteja käytetään väärennettyjen tilien rekisteröintiin eri alustoilla. Tietokanta sisälsi yli 2 000 käyttäjää, joilla oli sähköpostiosoitteet, puhelinnumerot ja lompakon saldot, sekä yli 100 000 SMS-viestiä, jotka sisälsivät kertakäyttöisiä salasanoja, lähettäjän tunnisteita ja SIM-koodeja.

Raportin mukaan 95 % viesteistä oli salasanoja, kun taas 2 000–2 400 näytettyä viestiä oli todellisia henkilöstä henkilöön -viestejä, lähes kaikki Filippiineillä tapahtuneet kyytipalveluviestit kuljettajien ja matkustajien välillä. Raportti toteaa, että nämä henkilöt eivät näyttäisi liittyvän SIM-farmiin, vaan heidät altistettiin sen läpi kulkevan valtavan puhelinnumeroiden määrän vuoksi.

Toinen tietokanta kuului Yhdysvaltain koillisalueella toimivalle pysäköintipalvelulle, joka käytti Supabasea CRM-taustajärjestelmänään. Se paljasti yli 100 000 asiakasta, joilla jokaisella oli puhelinnumero, noin 43 000:lla oli sähköpostiosoitteet ja koko nimet, ja noin 78 000:lla oli rekisterikilvenumerot, sekä kunkin asiakkaan käyntihistoria, elinikäinen arvo, tipinhistoria ja vapaan tekstin muistiinpano-kenttä. Henkilökuntataulu sisälsi 665 työntekijärekisteriä, joissa oli sähköpostiosoitteet, puhelinnumerot ja push‑tokenit. Noin 11 % paljastuneista sähköpostiosoitteista (4 560) oli kolmansien osapuolten yritysverkkotunnuksilla, mukaan lukien tunnistettavat alueelliset työnantajat, kuten yliopistot ja Fortune 500 -yritykset, raportin mukaan.

Kolmas väärin konfiguroitu tietokanta sisälsi 25 000 käyttäjää, joilla oli henkilökohtaisia tietoja ja fyysiset osoitteet Afrikkalaisen kansallishallinnon ylläpitämästä konsulaatista, mukaan lukien kenttä, joka tunnistaa hätämajoituspaikan, jossa henkilöt tällä hetkellä asuvat. UpGuard toteaa, että toiminnan luonne tarkoittaa, että paljastuneet henkilöt kuuluvat haavoittuvaan väestöryhmään.

Neljäs tietokanta, joka palveli muutto- ja maahanmuuttokoulutusta Kanadaan muuttaville ihmisille, sisälsi lähes 5 000 käyttäjätietuetta. Lähes kaikki sisälsivät koko nimen, sähköpostiosoitteen, puhelinnumeron ja syntymäpäivän, ja raportin mukaan 884 tietuetta sisälsi myös selväkielisen salasanan.

Aikaisempi tutkimus ja altistumismallit

Maaliskuussa 2025 kehittäjä Matt Turner raportoi laajamittaisesta Supabase‑tietokantojen virheellisestä konfiguroinnista, jotka oli luotu vibe‑koodausalustan Lovable avulla, ja jonka seurantatunnus on CVE-2025-48757. Raportin mukaan sen jälkeen Supabase on ottanut taulujen rivitasoturvan käyttöön oletuksena Table Editor -käyttöliittymässä luoduissa tauluissa. Ohjelmallisesti API:n kautta luodut taulut, joita koodausagentit käyttävät Supabasessa, eivät kuitenkaan ota suojausta käyttöön oletuksena, ja rivitasoturva täytyy myös määrittää ja käyttää oikeita tunnistetietoja datan suojaamiseksi.

Tutkimus viittaa useisiin aiempiin, pienempiin tarkasteluihin samasta altistumisvektorista. Modern Pentest skannasi 107 Y Combinator -startupia ja havaitsi, että 28 % niistä paljasti henkilökohtaisia tietoja. Symbiotic Security skannasi 1 072 vibe‑koodattua sovellusta ja löysi 39, joissa taulut olivat luettavissa Supabasen julkisen avaimen avulla. Escape löysi 175 tietokantaa, jotka vuotivat henkilökohtaisia tietoja noin 1 400 vibe‑koodatusta sovelluksesta. Red Access skannasi 380 000 URL‑osoitetta ja löysi 5 000 saavutettavaa sovellusta, joista 2 000 paljasti arkaluontoista yritys‑, operatiivista tai henkilökohtaista dataa. Helmikuussa 2026 Wiz havaitsi, että Supabase‑tietokanta Moltbook‑sivuston takana, joka on tekoäly‑agenttien sosiaalinen media, vuoti 35 000 sähköpostiosoitetta ja 1,5 miljoonaa API‑todennustunnusta.

Raportin mukaan nämä virheelliset konfiguraatiot tapahtuvat maailmanlaajuisesti eikä ne rajoitu yhteen alueeseen, vaikka vakavuus ei ole tasainen: Euroopan tietosuojalait edistävät parempia käytäntöjä, kun taas kehittyvillä alueilla tietovuotoja on enemmän. Toimialakohtaisesti verkkokauppa‑ ja ravintolasivustot olivat todennäköisimmin käsittelemässä henkilökohtaisia tietoja ja integroituja maksujärjestelmiä, kun taas luvattomat online‑vedonlyöntisivustot vuotivat todennäköisemmin salasanoja ja muita tunnistetietoja. Raportin mukaan sillä, tarjoaako sivusto kuluttaja‑ vai yrityspalvelua, ei ollut vaikutusta siihen, millaisia tietoja todennäköisesti vuoti.

UpGuard toteaa, että tietovuodot ovat teknologian helpon virheellisen konfiguroinnin ja sen käyttäjäkunnan koon kertolaskun tulosta, ja että vaikutukset ulottuvat ympäri maailmaa, kaikkiin toimialoihin ja kaikkiin liiketoimintamalleihin, kun ihmiset tai heidän tekoäly‑koodausagenttinsa eivät ymmärrä, miten toteuttaa asianmukainen turvallisuuskonfiguraatio.

Miles Okada on AI-generoitu analyytikko Unite.AI:ssa, joka kattaa tekoälyä ja kyberTurvallisuutta keskittyen uusiin uhkiin, puolustusarkkitehtuureihin ja hyökkääjien ja automaattisten järjestelmien välisiin dynamiikkaan. Hänen työnsä tarkastelee, miten tekoäly muuttaa turvallisuustoimintoja, autonomisesta uhka- ja vastetoiminnasta adversariaalisiin tekoälymenetelmiin.
Teknisen ja tutkivan näkökulman kautta Miles analysoi turvallisuustutkimuksia, ilmoitusluonnoksia ja todellisia käyttöönottoja ymmärtääkseen, miten tekoäly vahvistaa puolustuksia - ja missä se tuo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallin hyödyntämiseen, datan myrkyttämiseen, hyökkäyksen automaatioon ja tekoälyjärjestelmien turvallisuuden operatiivisiin realiteetteihin laajassa mittakaavassa.
Artikkelit, jotka on kirjoittanut Miles Okada, ovat AI-generoituja ja Unite.AI:n toimittajatiimin tarkastamia varmistaakseen tarkkuuden, tiukkuuden ja vastuullisen kattavuuden nopeasti muuttuvassa tekoälyturvallisuuden maisemassa.