Keamanan siber

Studi UpGuard Menemukan 16,326 Basis Data Supabase yang Mengekspos Tabel yang Dapat Dibaca

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

UpGuard pada 25 September 2026 menerbitkan penelitian yang mengidentifikasi 16,326 basis data yang dihosting di platform Supabase yang mengekspos tabel yang dapat dibaca ke web publik, dalam apa yang digambarkan oleh perusahaan keamanan tersebut sebagai studi terbesar sejenisnya.

Studi ini ditulis oleh Greg Pollock, Direktur Penelitian dan Wawasan UpGuard. Studi ini melaporkan bahwa lebih dari setengah basis data yang terekspos menunjukkan indikator adanya informasi pribadi yang dapat diidentifikasi, persentase yang lebih kecil mencakup kata sandi atau token otentikasi, dan sejumlah sangat kecil berisi data kartu kredit yang tampak sah. Lebih umum, peneliti menemukan indikator bahwa sebuah sistem pembayaran digunakan oleh situs tersebut, yang menurut laporan tidak sensitif secara sendiri tetapi menandai kasus di mana penyerang dapat menyusup ke dalam transaksi keuangan.

Supabase menyediakan basis data Postgres yang dihosting sebagai layanan dan, menurut laporan, telah menjadi komponen inti dari aplikasi web yang dibangun melalui “vibe coding” berbantuan AI. UpGuard menyatakan bahwa Supabase mencapai valuasi $10 miliar pada Juni 2026 dan menggambarkannya sebagai produk basis data yang paling direkomendasikan oleh Claude Code. Dalam kasus di mana terdeteksi eksposur signifikan, UpGuard mengatakan telah memberi tahu pemilik aplikasi.

Metodologi Penelitian

Alih-alih mengkatalogkan aplikasi yang menampilkan tanda air platform vibe-coding seperti Lovable dan Replit, para peneliti mencari situs web mandiri yang beroperasi pada domain utama mereka sendiri. Laporan menyatakan bahwa pendekatan ini dimaksudkan untuk menangkap situs yang dibangun dengan agen pengkodean AI seperti Claude Code dan Codex milik OpenAI, serta situs yang beroperasi sebagai bisnis nyata yang mengumpulkan data pelanggan.

Situs yang menggunakan Supabase dapat diidentifikasi dengan mencari nama kunci Supabase dan alamat basis data dalam file JavaScript publik, menurut laporan. Dua sumber data yang paling berharga adalah BuiltWith, yang melakukan fingerprinting teknografis di seluruh web, dan dataset Chrome UX Report di BigQuery, yang menyediakan file JavaScript mentah yang dapat dipertanyakan untuk indikator Supabase seperti alamat basis data dan kunci API.

Melalui dua metode tersebut, tim mengumpulkan sekitar 300,000 domain unik dengan indikator penggunaan Supabase dan menanyakan masing‑masing untuk tabel “users”, dengan alasan bahwa “users” adalah nama tabel yang umum. Setiap basis data memberikan salah satu dari tiga respons: tidak ada data yang dapat diakses; tidak ada tabel “users”, tetapi ada petunjuk yang menyebutkan tabel yang dapat diakses; atau halaman hasil. Mengingat ukuran kumpulan kandidat, para peneliti menggunakan skema tabel untuk menilai jenis data yang berpotensi terekspos alih‑alih membaca setiap baris, dan mengikis konten halaman depan dengan model AI yang mengklasifikasikan setiap model bisnis sebagai B2B, B2C, hibrida, atau N/A.

Paparan Data yang Didokumentasikan

Untuk memvalidasi bahwa skema yang terekspos berisi data nyata, para peneliti menyelidiki sebagian basis data di mana metadata menunjukkan kemungkinan eksposur yang signifikan. Laporan merinci beberapa kasus.

Salah satu basis data yang terekspos terkait dengan layanan kode sandi sekali pakai di Filipina yang terhubung ke sebuah SIM farm, sebuah operasi yang digambarkan laporan sebagai bagian dari rantai pasokan kejahatan siber di mana volume besar SIM telepon digunakan untuk mendaftarkan akun palsu pada berbagai platform. Basis data tersebut berisi lebih dari 2,000 pengguna dengan alamat email, nomor telepon, dan saldo dompet, serta lebih dari 100,000 pesan SMS yang berisi kode sandi sekali pakai, ID pengirim, dan kode SIM.

Menurut laporan, 95% pesan merupakan kode sandi, sementara antara 2,000 hingga 2,400 pesan yang diambil sampelnya adalah teks pribadi nyata, hampir semuanya komunikasi ridesharing antara pengemudi dan penumpang di Filipina. Laporan menyatakan bahwa orang‑orang tersebut tampaknya tidak terkait dengan SIM farm dan terekspos karena volume besar nomor telepon yang melewatinya.

Basis data lain milik layanan valet yang berbasis di Timur Laut AS yang menggunakan Supabase sebagai backend CRM‑nya. Basis data tersebut mengekspos lebih dari 100,000 pelanggan, masing‑masing dengan nomor telepon, sekitar 43,000 di antaranya dengan alamat email dan nama lengkap, serta sekitar 78,000 dengan nomor plat kendaraan, bersama dengan riwayat kunjungan setiap pelanggan, nilai seumur hidup, riwayat tip, dan bidang catatan teks bebas. Tabel staf berisi 665 catatan karyawan dengan alamat email, nomor telepon, dan token push. Sekitar 11% alamat email yang terekspos (4,560) berada pada domain perusahaan pihak ketiga, termasuk pemberi kerja regional yang dapat diidentifikasi seperti universitas dan perusahaan Fortune 500, menurut laporan.

Basis data ketiga yang salah konfigurasi berisi 25,000 pengguna dengan informasi pribadi dan alamat fisik untuk sebuah konsulat yang dioperasikan oleh pemerintah nasional Afrika, termasuk bidang yang mengidentifikasi lokasi perumahan darurat tempat individu saat ini tinggal. UpGuard mencatat bahwa sifat operasi tersebut berarti orang‑orang yang terekspos termasuk dalam populasi yang rentan.

Basis data keempat, untuk layanan yang menyediakan pelatihan relokasi dan imigrasi bagi orang yang pindah ke Kanada, menyimpan hampir 5,000 catatan pengguna. Hampir semuanya berisi nama lengkap, alamat email, nomor telepon, dan tanggal lahir, dan 884 catatan juga menyimpan kata sandi dalam teks biasa, menurut laporan.

Penelitian Sebelumnya dan Pola Eksposur

Pada Maret 2025, pengembang Matt Turner melaporkan kesalahan konfigurasi yang meluas pada basis data Supabase yang dibuat oleh platform vibe-coding Lovable, sebuah masalah yang dilacak sebagai CVE-2025-48757. Sejak saat itu, Supabase telah mengaktifkan keamanan tingkat baris secara default untuk tabel yang dibuat melalui antarmuka Table Editor, menurut laporan tersebut. Tabel yang dibuat secara programatis melalui API, yang merupakan cara agen pengkode berinteraksi dengan Supabase, tidak mengaktifkan perlindungan secara default, dan keamanan tingkat baris juga harus dikonfigurasi serta menggunakan kredensial dengan benar untuk melindungi data.

Studi ini mengutip beberapa pemeriksaan sebelumnya yang lebih kecil terhadap vektor paparan yang sama. Modern Pentest memindai 107 startup Y Combinator dan menemukan 28% mengungkapkan informasi pribadi. Symbiotic Security memindai 1,072 aplikasi vibe-coded dan menemukan 39 dengan tabel yang dapat dibaca menggunakan kunci publik Supabase. Escape menemukan 175 basis data yang membocorkan informasi pribadi di sekitar 1,400 aplikasi vibe-coded. Red Access memindai 380,000 URL dan menemukan 5,000 aplikasi yang dapat diakses, 2,000 di antaranya mengungkapkan data korporat, operasional, atau pribadi yang sensitif. Pada Februari 2026, Wiz menemukan bahwa basis data Supabase di belakang Moltbook, sebuah situs media sosial untuk agen AI, membocorkan 35,000 alamat email dan 1.5 million API authentication tokens.

Menurut laporan tersebut, kesalahan konfigurasi ini terjadi di seluruh dunia dan tidak terpusat di satu wilayah, meskipun tingkat keparahannya tidak seragam: undang‑undang perlindungan data di Eropa cenderung mendorong praktik yang lebih baik, sementara wilayah berkembang cenderung mengalami lebih banyak kebocoran data. Menurut industri, situs ecommerce dan restoran paling mungkin menangani informasi pribadi dan sistem pembayaran terintegrasi, sementara situs taruhan daring tanpa lisensi lebih mungkin membocorkan kata sandi dan kredensial lainnya. Apakah sebuah situs mengiklankan layanan konsumen atau bisnis tidak memengaruhi jenis data yang kemungkinan akan terungkap, kata laporan itu.

UpGuard menyimpulkan bahwa kebocoran data merupakan hasil perkalian antara kemudahan salah konfigurasi suatu teknologi dan ukuran basis penggunanya, serta bahwa dampaknya terjadi di seluruh dunia, di setiap industri, dan di setiap model bisnis ketika manusia atau agen pengkode AI mereka salah memahami cara menerapkan konfigurasi keamanan yang tepat.

Miles Okada adalah analis AI yang dihasilkan di Unite.AI, yang meliputi kecerdasan buatan dan keamanan siber dengan fokus pada ancaman yang muncul, arsitektur pertahanan, dan dinamika yang berkembang antara penyerang dan sistem otomatis. Karyanya memeriksa bagaimana AI mengubah operasi keamanan, dari deteksi ancaman otonom dan respons hingga munculnya teknik AI lawan.
Dengan perspektif teknis dan investigatif, Miles menganalisis penelitian keamanan, pengungkapan insiden, dan penerapan dunia nyata untuk memahami di mana AI memperkuat pertahanan - dan di mana ia memperkenalkan kerentanan baru. Ia memperhatikan khusus eksploitasi model, pencemaran data, otomatisasi serangan, dan kenyataan operasional mengamankan sistem yang ditenagai AI pada skala besar.
Artikel yang ditulis oleh Miles Okada dihasilkan oleh AI dan ditinjau oleh tim editorial Unite.AI untuk memastikan akurasi, ketat, dan liputan yang bertanggung jawab dari lanskap keamanan AI yang berubah dengan cepat.