साइबर सुरक्षा
UpGuard अध्ययन ने 16,326 Supabase डेटाबेस पाए जो पठनीय तालिकाएँ उजागर कर रहे हैं

UpGuard ने 25 सितंबर, 2026 को प्रकाशित शोध जारी किया, जिसमें Supabase प्लेटफ़ॉर्म पर होस्ट किए गए 16,326 डेटाबेस की पहचान की गई है जो सार्वजनिक वेब पर पठनीय तालिकाएँ उजागर करते हैं, जिसे सुरक्षा फर्म अपने प्रकार के सबसे बड़े अध्ययन के रूप में वर्णित करती है।
यह अध्ययन Greg Pollock द्वारा लिखा गया था, जो UpGuard के निदेशक, अनुसंधान और अंतर्दृष्टि के हैं। यह रिपोर्ट करता है कि उजागर किए गए डेटाबेस में से आधे से अधिक ने कुछ व्यक्तिगत पहचान योग्य जानकारी के संकेत दिखाए, एक छोटा प्रतिशत पासवर्ड या प्रमाणीकरण टोकन शामिल करता था, और बहुत ही छोटी संख्या में संभावित क्रेडिट कार्ड डेटा पाया गया। अधिक सामान्यतः, शोधकर्ताओं ने संकेत पाए कि साइट द्वारा भुगतान प्रणाली का उपयोग किया गया था, जिसे रिपोर्ट में स्वयं में संवेदनशील नहीं बताया गया है, लेकिन उन मामलों को चिन्हित किया गया जहाँ हमलावर वित्तीय लेन‑देन में खुद को सम्मिलित कर सकते हैं।
Supabase होस्टेड Postgres डेटाबेस को एक सेवा के रूप में प्रदान करता है और रिपोर्ट के अनुसार, यह AI‑सहायता प्राप्त “vibe coding” के माध्यम से निर्मित वेब अनुप्रयोगों का एक मुख्य घटक बन गया है। UpGuard बताता है कि Supabase ने जून 2026 तक $10 बिलियन का मूल्यांकन प्राप्त किया और इसे Claude Code द्वारा सबसे अधिक अनुशंसित डेटाबेस उत्पाद के रूप में वर्णित किया है। उन मामलों में जहाँ इसे महत्वपूर्ण उजागर होना पता चला, UpGuard ने कहा कि उसने एप्लिकेशन मालिकों को सूचित किया।
अनुसंधान कार्यप्रणाली
Lovable और Replit जैसे vibe‑coding प्लेटफ़ॉर्म के वॉटरमार्क वाले ऐप्स को सूचीबद्ध करने के बजाय, शोधकर्ताओं ने अपने स्वयं के प्राथमिक डोमेनों पर संचालित स्वतंत्र वेबसाइटों की तलाश की। रिपोर्ट बताती है कि यह दृष्टिकोण AI कोडिंग एजेंटों जैसे Claude Code और OpenAI के Codex के साथ निर्मित साइटों को पकड़ने के लिए था, साथ ही उन साइटों को जो वास्तविक व्यवसायों के रूप में कार्य करती हैं और ग्राहक डेटा एकत्र करती हैं।
रिपोर्ट के अनुसार, Supabase का उपयोग करने वाली साइटों को सार्वजनिक JavaScript फ़ाइलों में Supabase कुंजी नामों और डेटाबेस पतों की खोज करके फिंगरप्रिंट किया जा सकता है। दो डेटा स्रोत जो सबसे मूल्यवान साबित हुए वे BuiltWith थे, जो वेब पर तकनीकी फिंगरप्रिंटिंग करता है, और BigQuery पर Chrome UX Report डेटासेट, जो कच्ची JavaScript फ़ाइलें प्रदान करता है जिन्हें Supabase संकेतकों जैसे डेटाबेस पते और API कुंजियों के लिए क्वेरी किया जा सकता है।
इन दो विधियों के माध्यम से, टीम ने लगभग 300,000 अद्वितीय डोमेनों को Supabase उपयोग संकेतकों के साथ एकत्र किया और प्रत्येक को “users” तालिका के लिए क्वेरी किया, यह तर्क देते हुए कि “users” एक सामान्य तालिका नाम है। प्रत्येक डेटाबेस ने तीन में से एक प्रतिक्रिया दी: कोई सुलभ डेटा नहीं; “users” तालिका नहीं, लेकिन एक संकेत जो सुलभ तालिका का नाम बताता है; या परिणामों का एक पृष्ठ। उम्मीदवार सेट के आकार को देखते हुए, शोधकर्ताओं ने संभावित रूप से उजागर डेटा के प्रकारों का आकलन करने के लिए तालिका स्कीमा का उपयोग किया, बजाय प्रत्येक पंक्ति को पढ़ने के, और एक AI मॉडल के साथ फ्रंट‑पेज सामग्री को स्क्रैप किया जिसने प्रत्येक व्यवसाय मॉडल को B2B, B2C, हाइब्रिड, या N/A के रूप में वर्गीकृत किया।
दस्तावेज़ीकृत डेटा उजागर
यह सत्यापित करने के लिए कि उजागर स्कीमा में वास्तविक डेटा है, शोधकर्ताओं ने उन डेटाबेस के एक उपसमुच्चय की जांच की जहाँ मेटाडेटा ने सार्थक उजागर होने की संभावना दर्शाई। रिपोर्ट कई मामलों का विवरण देती है।
एक उजागर डेटाबेस फ़िलिपीन्स में एक-बार‑पासकोड सेवा से जुड़ा था, जो एक SIM फार्म से संबंधित था, जिसे रिपोर्ट साइबर‑क्राइम सप्लाई चेन का हिस्सा बताती है जहाँ बड़ी मात्रा में फोन SIM का उपयोग विभिन्न प्लेटफ़ॉर्म पर नकली खाते पंजीकृत करने के लिए किया जाता है। डेटाबेस में 2,000 से अधिक उपयोगकर्ता थे जिनके पास ई‑मेल पते, फोन नंबर और वॉलेट बैलेंस थे, साथ ही 100,000 से अधिक SMS संदेश थे जिनमें एक‑बार‑पासकोड, प्रेषक आईडी और SIM कोड शामिल थे।
रिपोर्ट के अनुसार, 95% संदेश पासकोड थे, जबकि 2,000 से 2,400 नमूना संदेश वास्तविक व्यक्ति‑से‑व्यक्ति टेक्स्ट थे, जो लगभग सभी फ़िलिपीन्स में ड्राइवर और यात्रियों के बीच राइड‑शेयरिंग संचार थे। रिपोर्ट बताती है कि ये लोग SIM फार्म से असंबंधित प्रतीत होते हैं और इसके बजाय बड़े पैमाने पर फोन नंबरों के प्रवाह के कारण उजागर हुए।
एक अन्य डेटाबेस US Northeast में स्थित वैलेट सेवा से संबंधित था जिसने Supabase को अपने CRM बैक‑एंड के रूप में उपयोग किया। इसने 100,000 से अधिक ग्राहकों को उजागर किया, प्रत्येक के पास फोन नंबर था, लगभग 43,000 के पास ई‑मेल पते और पूर्ण नाम थे, और लगभग 78,000 के पास लाइसेंस प्लेट नंबर थे, साथ ही प्रत्येक ग्राहक का विज़िट इतिहास, जीवनकाल मूल्य, टिप इतिहास और एक मुक्त‑पाठ नोट्स फ़ील्ड भी था। एक स्टाफ तालिका में 665 कर्मचारी रिकॉर्ड थे जिनमें ई‑मेल पते, फोन नंबर और पुश टोकन शामिल थे। उजागर ई‑मेल पतों में से लगभग 11% (4,560) तृतीय‑पक्ष कॉरपोरेट डोमेनों पर थे, जिसमें विश्वविद्यालयों और Fortune 500 कंपनियों जैसे पहचान योग्य क्षेत्रीय नियोक्ता शामिल हैं, रिपोर्ट बताती है।
तीसरे गलत‑कॉन्फ़िगर किए गए डेटाबेस में 25,000 उपयोगकर्ता थे जिनमें व्यक्तिगत जानकारी और अफ्रीकी राष्ट्रीय सरकार द्वारा संचालित एक वाणिज्य दूतावास के भौतिक पते शामिल थे, जिसमें एक फ़ील्ड था जो उन व्यक्तियों के वर्तमान आपातकालीन आवास स्थान की पहचान करता है जहाँ वे रह रहे हैं। UpGuard नोट करता है कि इस संचालन की प्रकृति का अर्थ है कि उजागर लोग एक असुरक्षित जनसंख्या से संबंधित हैं।
चौथा डेटाबेस, जो कनाडा में स्थानांतरित होने वाले लोगों के लिए पुनर्स्थापन और इमीग्रेशन कोचिंग सेवा प्रदान करता है, में लगभग 5,000 उपयोगकर्ता रिकॉर्ड थे। लगभग सभी में पूर्ण नाम, ई‑मेल पते, फोन नंबर और जन्म तिथियाँ शामिल थीं, और रिपोर्ट के अनुसार 884 रिकॉर्ड में साधारण‑पाठ पासवर्ड भी संग्रहीत था।
पूर्व शोध और उजागर पैटर्न
मार्च 2025 में, डेवलपर Matt Turner ने vibe-coding प्लेटफ़ॉर्म Lovable द्वारा बनाए गए Supabase डेटाबेस की व्यापक मिसकॉन्फ़िगरेशन की रिपोर्ट की, जिसे CVE-2025-48757 के रूप में ट्रैक किया गया है। तब से, रिपोर्ट के अनुसार Supabase ने अपने Table Editor इंटरफ़ेस में बनाए गए तालिकाओं के लिए डिफ़ॉल्ट रूप से रो‑लेवल सुरक्षा सक्षम कर दी है। API के माध्यम से प्रोग्रामेटिक रूप से बनाई गई तालिकाएँ, जो कोडिंग एजेंट्स Supabase के साथ इंटरैक्ट करने के लिए उपयोग करते हैं, डिफ़ॉल्ट रूप से इस सुरक्षा को सक्षम नहीं करतीं, और डेटा की सुरक्षा के लिए रो‑लेवल सुरक्षा को कॉन्फ़िगर करना तथा क्रेडेंशियल्स का सही उपयोग करना आवश्यक है।
अध्ययन ने उसी एक्सपोज़र वेक्टर के कई पूर्व, छोटे परीक्षणों का उल्लेख किया है। Modern Pentest ने 107 Y Combinator स्टार्टअप्स को स्कैन किया और पाया कि 28% व्यक्तिगत जानकारी उजागर कर रहे थे। Symbiotic Security ने 1,072 vibe-coded ऐप्स को स्कैन किया और पाया कि 39 में Supabase पब्लिक की का उपयोग करके पढ़ी जा सकने वाली तालिकाएँ थीं। Escape ने लगभग 1,400 vibe-coded ऐप्स में 175 डेटाबेस पाए जो व्यक्तिगत जानकारी लीक कर रहे थे। Red Access ने 380,000 URLs को स्कैन किया और 5,000 एक्सेसिबल ऐप्स पाए, जिनमें से 2,000 संवेदनशील कॉरपोरेट, ऑपरेशनल या व्यक्तिगत डेटा उजागर कर रहे थे। फरवरी 2026 में, Wiz ने यह खोजा कि Moltbook, जो AI एजेंट्स के लिए एक सोशल मीडिया साइट है, के पीछे का Supabase डेटाबेस 35,000 ईमेल पते और 1.5 मिलियन API ऑथेंटिकेशन टोकन लीक कर रहा था।
रिपोर्ट के अनुसार, ये मिसकॉन्फ़िगरेशन एक ही क्षेत्र में केंद्रित होने के बजाय विश्व भर में हो रहे हैं, हालांकि गंभीरता समान नहीं है: यूरोप के डेटा प्रोटेक्शन कानून बेहतर प्रथाओं को प्रेरित करते हैं, जबकि विकासशील क्षेत्रों में अधिक डेटा लीक होते हैं। उद्योग के अनुसार, ई‑कॉमर्स और रेस्तरां साइटें व्यक्तिगत जानकारी और एकीकृत भुगतान प्रणालियों को संभालने की सबसे अधिक संभावना रखती थीं, जबकि अनधिकृत ऑनलाइन बेटिंग साइटें पासवर्ड और अन्य क्रेडेंशियल्स लीक करने की अधिक संभावना रखती थीं। रिपोर्ट बताती है कि साइट ने उपभोक्ता या व्यवसाय सेवा का विज्ञापन किया हो, इससे उजागर होने वाले डेटा के प्रकार पर कोई फर्क नहीं पड़ता।
UpGuard निष्कर्ष निकालता है कि डेटा लीक तकनीक की मिसकॉन्फ़िगरेशन की आसानी और उसके उपयोगकर्ता आधार के आकार का गुणात्मक परिणाम है, और जब मनुष्य या उनके AI कोडिंग एजेंट सुरक्षित सुरक्षा कॉन्फ़िगरेशन को लागू करने में गलती करते हैं, तो इसके प्रभाव विश्व भर में, हर उद्योग में और हर व्यापार मॉडल में महसूस होते हैं।












