Sicurezza informatica
Studio UpGuard rileva 16,326 database Supabase che espongono tabelle leggibili

UpGuard il 25 settembre 2026 ricerca pubblicata che identifica 16,326 database ospitati sulla piattaforma Supabase che espongono tabelle leggibili al web pubblico, in quello che la società di sicurezza descrive come lo studio più ampio del suo genere.
Lo studio è stato redatto da Greg Pollock, Direttore della Ricerca e delle Analisi di UpGuard. Riporta che più della metà dei database esposti mostrava indicatori di alcune informazioni personalmente identificabili, una percentuale più piccola includeva password o token di autenticazione, e un numero molto ridotto conteneva dati plausibili di carte di credito. Più comunemente, i ricercatori hanno trovato indicatori che un sito utilizzava un sistema di pagamento, il che, secondo il rapporto, non è di per sé sensibile ma segnala casi in cui gli aggressori potrebbero inserirsi nelle transazioni finanziarie.
Supabase offre database Postgres ospitati come servizio e, secondo il rapporto, è diventato un componente centrale delle applicazioni web costruite tramite “vibe coding” assistito dall’IA. UpGuard afferma che Supabase ha raggiunto una valutazione di 10 miliardi di dollari a giugno 2026 e lo descrive come il prodotto di database più consigliato da Claude Code. Nei casi in cui ha rilevato un’esposizione significativa, UpGuard ha dichiarato di aver avvisato i proprietari delle applicazioni.
Metodologia della ricerca
Piuttosto che catalogare le app contrassegnate dai marchi delle piattaforme di vibe coding come Lovable e Replit, i ricercatori hanno cercato siti web autonomi operanti sui propri domini principali. Il rapporto afferma che questo approccio era inteso a catturare siti costruiti con agenti di codifica IA come Claude Code e Codex di OpenAI, nonché siti che operano come vere imprese che raccolgono dati dei clienti.
Secondo il rapporto, i siti che utilizzano Supabase possono essere identificati cercando nomi di chiavi Supabase e indirizzi di database nei file JavaScript pubblici. Le due fonti di dati che si sono rivelate più utili sono state BuiltWith, che esegue fingerprinting tecnografico su tutto il web, e il dataset Chrome UX Report su BigQuery, che fornisce file JavaScript grezzi che possono essere interrogati per indicatori Supabase come indirizzi di database e chiavi API.
Utilizzando questi due metodi, il team ha raccolto circa 300,000 domini unici con indicatori di utilizzo di Supabase e ha interrogato ciascuno per una tabella “users”, ritenendo che “users” sia un nome di tabella comune. Ogni database ha restituito una delle tre risposte: nessun dato accessibile; nessuna tabella “users”, ma un indizio che indica una tabella accessibile; oppure una pagina di risultati. Data la dimensione del set di candidati, i ricercatori hanno utilizzato gli schemi delle tabelle per valutare i tipi di dati potenzialmente esposti anziché leggere ogni riga, e hanno estratto i contenuti della pagina principale con un modello IA che classifica ogni modello di business come B2B, B2C, hybrid, o N/A.
Esposizioni di dati documentate
Per verificare che gli schemi esposti contenessero dati reali, i ricercatori hanno esaminato un sottoinsieme di database in cui i metadati indicavano una probabilità di esposizione significativa. Il rapporto dettaglia diversi casi.
Un database esposto era collegato a un servizio di codici monouso nelle Filippine legato a una fattoria di SIM, un’operazione che il rapporto descrive come parte della catena di fornitura del cybercrimine in cui grandi volumi di SIM telefoniche sono usati per registrare account falsi su varie piattaforme. Il database conteneva oltre 2,000 utenti con indirizzi email, numeri di telefono e saldi di portafoglio, oltre a più di 100,000 messaggi SMS contenenti codici monouso, ID mittente e codici SIM.
Secondo il rapporto, il 95% dei messaggi erano codici di verifica, mentre tra 2,000 e 2,400 messaggi campionati erano testi reali tra persone, quasi tutti comunicazioni di ride‑sharing tra conducenti e passeggeri nelle Filippine. Il rapporto afferma che queste persone sembrano non essere collegate alla fattoria di SIM e sono state esposte a causa dell’enorme volume di numeri di telefono che vi transitano.
Un altro database apparteneva a un servizio di parcheggio con conducente (valet) con sede nel Nord‑Est degli Stati Uniti che utilizzava Supabase come backend CRM. Ha esposto oltre 100,000 clienti, ciascuno con un numero di telefono, circa 43,000 di loro con indirizzi email e nomi completi, e circa 78,000 con numeri di targa, oltre alla cronologia delle visite di ogni cliente, al valore a vita, alla cronologia delle mance e a un campo note in testo libero. Una tabella del personale conteneva 665 record di dipendenti con indirizzi email, numeri di telefono e token push. Circa l’11% degli indirizzi email esposti (4,560) si trovava su domini aziendali di terze parti, inclusi datori di lavoro regionali identificabili come università e aziende della Fortune 500, secondo il rapporto.
Un terzo database mal configurato conteneva 25,000 utenti con informazioni personali e indirizzi fisici per un consolato gestito da un governo nazionale africano, includendo un campo che identifica la sistemazione abitativa d’emergenza in cui le persone risiedono attualmente. UpGuard osserva che la natura dell’operazione implica che le persone esposte appartengono a una popolazione vulnerabile.
Un quarto database, relativo a un servizio che fornisce consulenza per il trasferimento e l’immigrazione a persone che si trasferiscono in Canada, conteneva quasi 5,000 record utente. Quasi tutti contenevano nomi completi, indirizzi email, numeri di telefono e date di nascita, e 884 record conservavano anche una password in chiaro, secondo il rapporto.
Ricerche precedenti e modelli di esposizione
Nel marzo 2025, lo sviluppatore Matt Turner ha segnalato una diffusa errata configurazione dei database Supabase creati dalla piattaforma di programmazione vibe-coding Lovable, un problema tracciato come CVE-2025-48757. Da allora, Supabase ha abilitato la sicurezza a livello di riga per impostazione predefinita per le tabelle create nella sua interfaccia Table Editor, secondo il rapporto. Le tabelle create programmaticamente tramite l’API, che è il modo in cui gli agenti di codifica interagiscono con Supabase, non attivano la protezione di default, e la sicurezza a livello di riga deve essere configurata e utilizzare credenziali corrette per proteggere i dati.
Lo studio cita diversi esami precedenti, più piccoli, dello stesso vettore di esposizione. Modern Pentest ha scansionato 107 startup di Y Combinator e ha riscontrato che il 28% esponeva informazioni personali. Symbiotic Security ha analizzato 1.072 app codificate con vibe e ha trovato 39 tabelle leggibili usando la chiave pubblica di Supabase. Escape ha individuato 175 database che trapelavano informazioni personali in circa 1.400 app codificate con vibe. Red Access ha scansionato 380.000 URL e ha trovato 5.000 app accessibili, di cui 2.000 esponevano dati sensibili aziendali, operativi o personali. Nel febbraio 2026, Wiz ha scoperto che il database Supabase dietro Moltbook, un sito di social media per agenti AI, trapelava 35.000 indirizzi email e 1,5 milioni di token di autenticazione API.
Queste errate configurazioni si verificano a livello globale anziché concentrarsi in una sola regione, secondo il rapporto, sebbene la gravità non sia uniforme: le leggi sulla protezione dei dati in Europa tendono a favorire pratiche migliori, mentre le regioni in via di sviluppo presentano più perdite di dati. Per settore, i siti di e‑commerce e i ristoranti erano i più propensi a gestire informazioni personali e sistemi di pagamento integrati, mentre i siti di scommesse online non autorizzati erano più inclini a trapelare password e altre credenziali. Il fatto che un sito pubblicizzasse un servizio consumer o business non ha influito sul tipo di dati probabilmente esposti, afferma il rapporto.
UpGuard conclude che le perdite di dati sono il prodotto moltiplicativo della facilità di errata configurazione di una tecnologia e della dimensione della sua base di utenti, e che gli impatti si verificano in tutto il mondo, in tutti i settori e in tutti i modelli di business quando gli esseri umani o i loro agenti di codifica AI fraintendono come implementare una configurazione di sicurezza adeguata.












