Cybersécurité

Étude UpGuard révèle 16 326 bases de données Supabase exposant des tables lisibles

mm
Ajouter Unite.AI à vos sources préférées sur Google

UpGuard le 25 septembre 2026 recherche publiée identifiant 16 326 bases de données hébergées sur la plateforme Supabase qui exposent des tables lisibles au web public, ce que la société de sécurité décrit comme la plus grande étude de ce type.

L’étude a été rédigée par Greg Pollock, directeur de la Recherche et des Insights chez UpGuard. Elle indique que plus de la moitié des bases de données exposées présentaient des indicateurs de renseignements personnellement identifiables, qu’un pourcentage plus faible comprenait des mots de passe ou des jetons d’authentification, et qu’un très petit nombre contenait des données de cartes de crédit plausibles. Plus couramment, les chercheurs ont trouvé des indicateurs qu’un système de paiement était utilisé par un site, ce que le rapport note n’était pas sensible en soi mais signalait des cas où des attaquants pourraient s’insérer dans des transactions financières.

Supabase propose des bases de données Postgres hébergées en tant que service et, selon le rapport, est devenu un composant central des applications web construites grâce au « vibe coding » assisté par IA. UpGuard indique que Supabase a atteint une valorisation de 10 milliards de dollars en juin 2026 et le décrit comme le produit de base de données le plus recommandé par Claude Code. Dans les cas où il a constaté une exposition importante, UpGuard a déclaré avoir informé les propriétaires des applications.

Méthodologie de recherche

Plutôt que de répertorier les applications portant les marques des plateformes de vibe‑coding comme Lovable et Replit, les chercheurs ont recherché des sites web autonomes fonctionnant sur leurs propres domaines principaux. Le rapport indique que cette approche visait à capturer les sites construits avec des agents de codage IA tels que Claude Code et le Codex d’OpenAI, ainsi que les sites exploités comme de véritables entreprises qui collectent des données clients.

Selon le rapport, les sites utilisant Supabase peuvent être identifiés en recherchant les noms de clés Supabase et les adresses de bases de données dans les fichiers JavaScript publics. Les deux sources de données qui se sont avérées les plus précieuses étaient BuiltWith, qui effectue un fingerprinting technographique sur le web, et le jeu de données Chrome UX Report sur BigQuery, qui fournit des fichiers JavaScript bruts pouvant être interrogés pour des indicateurs Supabase tels que les adresses de bases de données et les clés API.

Grâce à ces deux méthodes, l’équipe a rassemblé environ 300 000 domaines uniques présentant des indicateurs d’utilisation de Supabase et a interrogé chacun d’eux à la recherche d’une table “users”, en raisonnant que “users” est un nom de table courant. Chaque base de données a renvoyé l’une des trois réponses : aucune donnée accessible ; aucune table “users”, mais un indice indiquant une table accessible ; ou une page de résultats. Étant donné la taille de l’ensemble des candidats, les chercheurs ont utilisé les schémas de tables pour évaluer les types de données potentiellement exposées plutôt que de lire chaque ligne, et ont extrait le contenu de la page d’accueil à l’aide d’un modèle d’IA classifiant chaque modèle d’entreprise comme B2B, B2C, hybride ou N/A.

Expositions de données documentées

Pour vérifier que les schémas exposés contenaient de vraies données, les chercheurs ont étudié un sous‑ensemble de bases de données dont les métadonnées indiquaient une probabilité d’exposition significative. Le rapport détaille plusieurs cas.

Une base de données exposée était liée à un service de codes à usage unique aux Philippines, rattaché à une ferme de cartes SIM, une opération que le rapport décrit comme faisant partie de la chaîne d’approvisionnement de la cybercriminalité dans laquelle de grands volumes de cartes SIM sont utilisés pour enregistrer de faux comptes sur diverses plateformes. La base de données contenait plus de 2 000 utilisateurs avec adresses e‑mail, numéros de téléphone et soldes de portefeuille, ainsi que plus de 100 000 messages SMS contenant des codes à usage unique, des identifiants d’expéditeur et des codes SIM.

Selon le rapport, 95 % des messages étaient des codes, tandis que entre 2 000 et 2 400 messages échantillonnés étaient de vrais textos entre personnes, presque tous des communications de covoiturage entre conducteurs et passagers aux Philippines. Le rapport indique que ces personnes semblent ne pas être liées à la ferme de SIM et ont été exposées en raison du volume énorme de numéros de téléphone qui y transitaient.

Une autre base de données appartenait à un service de voiturier basé dans le nord‑est des États‑Unis qui utilisait Supabase comme back‑end CRM. Elle exposait plus de 100 000 clients, chacun avec un numéro de téléphone, environ 43 000 d’entre eux avec adresses e‑mail et noms complets, et environ 78 000 avec les numéros d’immatriculation, ainsi que l’historique de visite de chaque client, la valeur à vie, l’historique des pourboires et un champ de notes en texte libre. Une table du personnel contenait 665 enregistrements d’employés avec adresses e‑mail, numéros de téléphone et jetons push. Environ 11 % des adresses e‑mail exposées (4 560) se trouvaient sur des domaines d’entreprises tierces, incluant des employeurs régionaux identifiables tels que des universités et des sociétés du Fortune 500, indique le rapport.

Une troisième base de données mal configurée contenait 25 000 utilisateurs avec des informations personnelles et des adresses physiques pour un consulat géré par un gouvernement national africain, incluant un champ identifiant le logement d’urgence où les personnes résident actuellement. UpGuard souligne que la nature de l’opération signifie que les personnes exposées appartiennent à une population vulnérable.

Une quatrième base de données, destinée à un service offrant des conseils en relocalisation et immigration aux personnes déménageant au Canada, contenait près de 5 000 enregistrements d’utilisateurs. Presque tous comprenaient les noms complets, adresses e‑mail, numéros de téléphone et dates de naissance, et 884 enregistrements stockaient également un mot de passe en texte clair, selon le rapport.

Recherches antérieures et modèles d’exposition

En mars 2025, le développeur Matt Turner a signalé une mauvaise configuration généralisée des bases de données Supabase créées par la plateforme de codage vibe Lovable, un problème répertorié sous le numéro CVE‑2025‑48757. Depuis lors, Supabase a activé la sécurité au niveau des lignes par défaut pour les tables créées via son interface Table Editor, indique le rapport. Les tables créées de façon programmatique via l’API, qui est le mode d’interaction des agents de codage avec Supabase, n’activent pas cette protection par défaut, et la sécurité au niveau des lignes doit également être configurée et les identifiants correctement utilisés pour protéger les données.

L’étude cite plusieurs examens antérieurs, plus restreints, du même vecteur d’exposition. Modern Pentest a analysé 107 startups de Y Combinator et a constaté que 28 % exposaient des informations personnelles. Symbiotic Security a passé en revue 1 072 applications codées avec vibe et a trouvé 39 tables lisibles à l’aide de la clé publique Supabase. Escape a identifié 175 bases de données fuyant des informations personnelles dans environ 1 400 applications codées avec vibe. Red Access a scanné 380 000 URL et a découvert 5 000 applications accessibles, dont 2 000 divulguaient des données sensibles d’entreprise, opérationnelles ou personnelles. En février 2026, Wiz a découvert que la base de données Supabase derrière Moltbook, un site de médias sociaux pour agents IA, fuyait 35 000 adresses e‑mail et 1,5 million de jetons d’authentification API.

Ces mauvaises configurations se produisent partout dans le monde plutôt que de se concentrer dans une seule région, selon le rapport, bien que la gravité ne soit pas uniforme : les lois européennes sur la protection des données tendent à favoriser de meilleures pratiques, tandis que les régions en développement connaissent davantage de fuites de données. Par secteur, les sites de commerce électronique et les restaurants sont les plus susceptibles de gérer des informations personnelles et des systèmes de paiement intégrés, tandis que les sites de jeux d’argent en ligne non autorisés sont plus enclins à divulguer des mots de passe et d’autres identifiants. Le fait qu’un site propose un service grand public ou professionnel n’a aucune incidence sur le type de données susceptibles d’être exposées, indique le rapport.

UpGuard conclut que les fuites de données sont le produit multiplicatif de la facilité de mauvaise configuration d’une technologie et de la taille de sa base d’utilisateurs, et que les impacts se manifestent partout dans le monde, dans tous les secteurs et pour tous les modèles économiques lorsque les humains ou leurs agents de codage IA ne comprennent pas comment mettre en œuvre une configuration de sécurité solide.

Miles Okada est un analyste généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures de défense et la dynamique évolutionnaire entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA réshape les opérations de sécurité, de la détection et de la réponse aux menaces autonomes à l'émergence de techniques d'IA adverses.
Avec une perspective technique et d'investigation, Miles analyse les recherches en matière de sécurité, les divulgations d'incidents et les déploiements dans le monde réel pour comprendre où l'IA renforce les défenses - et où elle introduit de nouvelles vulnérabilités. Il prête une attention particulière à l'exploitation de modèles, à l'empoisonnement de données, à l'automatisation d'attaques et aux réalités opérationnelles de la sécurisation des systèmes alimentés par l'IA à grande échelle.
Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale d'Unite.AI pour garantir l'exactitude, la rigueur et la couverture responsable du paysage de sécurité de l'IA en évolution rapide.