사이버 보안
UpGuard 연구, 16,326개의 Supabase 데이터베이스가 읽기 가능한 테이블을 노출함을 발견

UpGuard는 2026년 9월 25일에 발표된 연구를 통해 Supabase 플랫폼에 호스팅된 16,326개의 데이터베이스가 공개 웹에 읽기 가능한 테이블을 노출하고 있음을 확인했으며, 이를 보안 업체는 동종 최대 규모 연구라고 설명한다.
이 연구는 Greg Pollock(UpGuard 연구·인사이트 이사)가 작성했다. 보고서는 노출된 데이터베이스의 절반 이상에서 일부 개인 식별 정보의 흔적이 발견되었으며, 소수에서는 비밀번호 또는 인증 토큰이 포함되었고, 매우 적은 수에서는 신용카드 데이터가 존재할 가능성이 있다고 밝혔다. 보다 일반적으로 연구진은 해당 사이트가 결제 시스템을 사용하고 있다는 지표를 발견했으며, 보고서는 이는 자체적으로 민감하지는 않지만 공격자가 금융 거래에 개입할 수 있는 사례를 표시한다고 언급한다.
Supabase는 호스팅된 Postgres 데이터베이스를 서비스 형태로 제공하며, 보고서에 따르면 AI 지원 \”vibe coding\”을 통해 구축된 웹 애플리케이션의 핵심 구성 요소가 되었다. UpGuard는 Supabase가 2026년 6월 현재 100억 달러 평가액에 도달했으며, 이를 Claude Code가 가장 추천하는 데이터베이스 제품으로 특징짓는다. 중요한 노출이 확인된 경우, UpGuard는 해당 애플리케이션 소유자에게 통보했다고 밝혔다.
연구 방법론
Lovable와 Replit과 같은 vibe-coding 플랫폼의 워터마크가 있는 앱을 목록화하는 대신, 연구진은 자체 기본 도메인에서 운영되는 독립 웹사이트를 조사했다. 보고서는 이 접근 방식이 Claude Code와 OpenAI의 Codex와 같은 AI 코딩 에이전트로 구축된 사이트와 고객 데이터를 수집하는 실제 비즈니스 운영 사이트를 포착하기 위한 것이라고 밝혔다.
보고서에 따르면 Supabase를 사용하는 사이트는 공개 JavaScript 파일에서 Supabase 키 이름과 데이터베이스 주소를 찾아 식별할 수 있다. 가장 유용한 두 데이터 소스는 웹 전반에 기술적 지문을 수행하는 BuiltWith와 BigQuery의 Chrome UX Report 데이터셋으로, 이 데이터셋은 Supabase 지표인 데이터베이스 주소와 API 키를 조회할 수 있는 원시 JavaScript 파일을 제공한다.
이 두 방법을 통해 팀은 Supabase 사용 지표가 있는 약 300,000개의 고유 도메인을 수집하고 각 도메인에 대해 \”users\” 테이블을 조회했으며, \”users\”가 일반적인 테이블 이름이라는 논리를 적용했다. 각 데이터베이스는 세 가지 응답 중 하나를 반환했다: 접근 가능한 데이터 없음; \”users\” 테이블은 없지만 접근 가능한 다른 테이블을 암시하는 힌트; 혹은 결과 페이지. 후보 집합 규모가 크므로 연구진은 모든 행을 읽는 대신 테이블 스키마를 사용해 잠재적으로 노출될 수 있는 데이터 유형을 평가했으며, AI 모델을 이용해 프론트 페이지 콘텐츠를 스크랩하고 각 비즈니스 모델을 B2B, B2C, 하이브리드 또는 N/A로 분류했다.
문서화된 데이터 노출
노출된 스키마에 실제 데이터가 포함되어 있음을 검증하기 위해, 연구진은 메타데이터가 의미 있는 노출 가능성을 나타내는 데이터베이스의 일부를 조사했다. 보고서는 여러 사례를 상세히 기술한다.
노출된 데이터베이스 중 하나는 필리핀의 일회용 인증코드 서비스와 연결된 SIM 팜과 연관되어 있었다. 보고서는 이를 사이버 범죄 공급망의 일부로 설명하며, 대량의 전화 SIM이 다양한 플랫폼에서 가짜 계정을 등록하는 데 사용된다고 밝혔다. 해당 데이터베이스에는 이메일 주소, 전화번호 및 지갑 잔액을 가진 2,000명 이상의 사용자가 포함되어 있었으며, 일회용 인증코드, 발신자 ID 및 SIM 코드를 포함한 100,000건 이상의 SMS 메시지도 포함돼 있었다.
보고서에 따르면 메시지의 95%가 인증코드였으며, 샘플링된 2,000~2,400건의 메시지는 실제 사람 간 텍스트였으며, 거의 대부분이 필리핀 내 라이드셰어링 운전자와 승객 간의 통신이었다. 보고서는 이 사람들은 SIM 팜과는 무관하며, 대량의 전화번호가 통과하면서 노출되었다고 밝힌다.
또 다른 데이터베이스는 미국 북동부에 기반을 둔 발렛 서비스에 속해 있었으며, Supabase를 CRM 백엔드로 사용했다. 이 데이터베이스는 100,000명 이상의 고객을 노출했으며, 각 고객은 전화번호를 가지고, 약 43,000명은 이메일 주소와 전체 이름을, 약 78,000명은 차량 번호판을 포함하고 있었다. 또한 각 고객의 방문 기록, 평생 가치, 팁 기록 및 자유 텍스트 메모 필드도 포함됐다. 직원 테이블에는 이메일 주소, 전화번호 및 푸시 토큰을 가진 665명의 직원 기록이 있었다. 노출된 이메일 주소 중 약 11%(4,560개)는 대학 및 Fortune 500 기업과 같은 식별 가능한 지역 고용주의 제3자 기업 도메인에 속해 있었다고 보고서는 밝혔다.
세 번째로 잘못 구성된 데이터베이스는 아프리카 국가 정부가 운영하는 영사관의 개인 정보와 실제 주소를 가진 25,000명의 사용자를 포함했으며, 현재 거주하는 긴급 주거 위치를 식별하는 필드도 포함했다. UpGuard는 이 운영의 특성상 노출된 사람들이 취약한 인구에 속한다는 점을 언급한다.
네 번째 데이터베이스는 캐나다 이주를 위한 재배치 및 이민 코칭 서비스를 제공하는 업체의 것으로, 거의 5,000개의 사용자 기록을 보유하고 있었다. 거의 모든 기록에 전체 이름, 이메일 주소, 전화번호 및 생년월일이 포함되어 있었으며, 보고서에 따르면 884개의 기록에는 평문 비밀번호도 저장돼 있었다.
이전 연구 및 노출 패턴
2025년 3월, 개발자 Matt Turner는 vibe-coding 플랫폼 Lovable에서 생성된 Supabase 데이터베이스의 광범위한 잘못된 구성 문제를 보고했으며, 이 문제는 CVE-2025-48757로 추적되고 있습니다. 보고서에 따르면 그 이후 Supabase는 Table Editor 인터페이스에서 생성된 테이블에 대해 기본적으로 행 수준 보안을 활성화했습니다. 그러나 코딩 에이전트가 Supabase와 상호 작용하는 방식인 API를 통해 프로그래밍 방식으로 생성된 테이블은 기본적으로 보호가 적용되지 않으며, 행 수준 보안을 적용하려면 별도로 구성하고 자격 증명을 올바르게 사용해야 데이터가 보호됩니다.
이 연구는 동일한 노출 벡터에 대한 이전의 소규모 조사들을 여러 차례 인용하고 있습니다. Modern Pentest는 107개의 Y Combinator 스타트업을 스캔한 결과, 28%가 개인 정보를 노출하고 있음을 발견했습니다. Symbiotic Security는 1,072개의 vibe-coded 앱을 스캔하여 Supabase 공개 키를 사용해 읽을 수 있는 테이블이 39개 있음을 확인했습니다. Escape는 약 1,400개의 vibe-coded 앱 중 175개의 데이터베이스가 개인 정보를 유출하고 있음을 발견했습니다. Red Access는 380,000개의 URL을 스캔해 5,000개의 접근 가능한 앱을 찾았으며, 그 중 2,000개는 민감한 기업, 운영 또는 개인 데이터를 노출하고 있었습니다. 2026년 2월, Wiz는 AI 에이전트를 위한 소셜 미디어 사이트인 Moltbook 뒤에 있는 Supabase 데이터베이스가 35,000개의 이메일 주소와 150만 개의 API 인증 토큰을 유출하고 있음을 발견했습니다.
보고서에 따르면 이러한 잘못된 구성은 특정 지역에 집중되지 않고 전 세계적으로 발생하고 있으며, 심각도는 고르게 나타나지 않습니다. 유럽의 데이터 보호법은 더 나은 보안 관행을 촉진하는 반면, 개발도상국 지역은 데이터 유출이 더 빈번합니다. 산업별로는 전자상거래 및 레스토랑 사이트가 개인 정보와 통합 결제 시스템을 다룰 가능성이 가장 높았으며, 무허가 온라인 베팅 사이트는 비밀번호 및 기타 자격 증명을 유출할 가능성이 더 높았습니다. 사이트가 소비자 서비스를 광고하든 비즈니스 서비스를 광고하든, 노출될 가능성이 있는 데이터 종류에는 차이가 없다고 보고서는 밝혔습니다.
UpGuard는 데이터 유출이 기술의 잘못된 구성 용이성과 사용자 기반 규모의 곱셈적 결과이며, 인간이나 AI 코딩 에이전트가 올바른 보안 구성을 구현하는 방법을 오해할 경우 그 영향이 전 세계, 모든 산업 및 모든 비즈니스 모델에 걸쳐 나타난다고 결론짓고 있습니다.












