Cyberbezpieczeństwo

Badanie UpGuard ujawnia 16,326 baz danych Supabase udostępniających czytelne tabele

mm
Dodaj Unite.AI do preferowanych źródeł w Google

UpGuard w dniu 25 września 2026 r. opublikował badanie identyfikujące 16,326 baz danych hostowanych na platformie Supabase, które udostępniają czytelne tabele publicznie w sieci, co firma bezpieczeństwa opisuje jako największe tego typu badanie.

Badanie zostało napisane przez Grega Pollocka, Dyrektora Badań i Analiz w UpGuard. Raport stwierdza, że ponad połowa ujawnionych baz danych wykazywała oznaki pewnych danych osobowych, mniejszy odsetek zawierał hasła lub tokeny uwierzytelniające, a bardzo mała liczba zawierała prawdopodobne dane kart kredytowych. Częściej badacze znajdowali oznaki użycia systemu płatności przez witrynę, co, jak zauważa raport, nie jest samo w sobie wrażliwe, ale wskazuje przypadki, w których atakujący mogą wtrącić się w transakcje finansowe.

Supabase oferuje hostowane bazy danych Postgres jako usługę i, według raportu, stała się kluczowym elementem aplikacji internetowych tworzonych przy użyciu wspomagania AI, czyli tzw. „vibe coding”. UpGuard podaje, że Supabase osiągnęła wycenę 10 miliardów dolarów w czerwcu 2026 r. i opisuje ją jako produkt bazodanowy najczęściej polecany przez Claude Code. W przypadkach, gdy stwierdzono istotne narażenie, UpGuard poinformował właścicieli aplikacji.

Metodologia badań

Zamiast katalogować aplikacje noszące znaki wodne platform vibe-codingowych, takich jak Lovable i Replit, badacze poszukiwali odrębnych witryn działających na własnych domenach głównych. Raport wskazuje, że takie podejście miało na celu uchwycenie stron zbudowanych przy użyciu agentów kodowania AI, takich jak Claude Code i Codex firmy OpenAI, a także stron prowadzonych jako prawdziwe firmy zbierające dane klientów.

Zgodnie z raportem, witryny korzystające z Supabase można zidentyfikować, wyszukując nazwy kluczy Supabase oraz adresy baz danych w publicznych plikach JavaScript. Dwa źródła danych, które okazały się najcenniejsze, to BuiltWith, wykonujący technograficzne odciskanie odcisków po całym internecie, oraz zbiór danych Chrome UX Report w BigQuery, udostępniający surowe pliki JavaScript, które można przeszukiwać pod kątem wskaźników Supabase, takich jak adresy baz danych i klucze API.

W ramach obu metod zespół zgromadził około 300,000 unikalnych domen z oznakami użycia Supabase i zapytał każdą o tabelę “users”, zakładając, że “users” jest powszechną nazwą tabeli. Każda baza danych zwróciła jedną z trzech odpowiedzi: brak dostępnych danych; brak tabeli “users”, ale wskazówka dotycząca dostępnej tabeli; lub strona wyników. Biorąc pod uwagę rozmiar zestawu kandydatów, badacze wykorzystali schematy tabel do oceny typów potencjalnie narażonych danych, zamiast czytać każdy wiersz, oraz przetworzyli zawartość stron głównych przy użyciu modelu AI klasyfikującego każdy model biznesowy jako B2B, B2C, hybrydowy lub N/A.

Udokumentowane wycieki danych

Aby zweryfikować, że udostępnione schematy zawierały rzeczywiste dane, badacze zbadali podzbiór baz danych, w których metadane wskazywały na prawdopodobieństwo istotnego wycieku. Raport opisuje kilka przypadków.

Jedna z ujawnionych baz danych była powiązana z usługą jednorazowych kodów weryfikacyjnych na Filipinach, powiązaną z farmą kart SIM, operacją opisywaną w raporcie jako część łańcucha dostaw cyberprzestępczości, w której duże ilości kart SIM są wykorzystywane do rejestrowania fałszywych kont na różnych platformach. Baza danych zawierała ponad 2,000 użytkowników z adresami e‑mail, numerami telefonów i saldami portfeli, a także ponad 100,000 wiadomości SMS zawierających jednorazowe kody, identyfikatory nadawcy i kody SIM.

Według raportu, 95% wiadomości stanowiły kody weryfikacyjne, podczas gdy od 2,000 do 2,400 zbadanych wiadomości to rzeczywiste teksty między osobami, niemal wyłącznie komunikacja w ramach usług ridesharing pomiędzy kierowcami a pasażerami na Filipinach. Raport stwierdza, że te osoby nie są powiązane z farmą SIM i zostały ujawnione z powodu ogromnej liczby numerów telefonów przechodzących przez nią.

Inna baza danych należała do usługi parkingowej działającej w północno-wschodniej części USA, która wykorzystywała Supabase jako zaplecze CRM. Ujawniła ponad 100,000 klientów, każdy z numerem telefonu, około 43,000 z nich posiadało adresy e‑mail i pełne imiona i nazwiska, a około 78,000 – numery rejestracji pojazdów, wraz z historią wizyt każdego klienta, wartością życiową, historią napiwków oraz polem notatek w formie wolnego tekstu. Tabela personelu zawierała 665 rekordów pracowników z adresami e‑mail, numerami telefonów i tokenami push. Około 11% ujawnionych adresów e‑mail (4,560) znajdowało się w domenach firm trzecich, w tym rozpoznawalnych regionalnych pracodawców, takich jak uniwersytety i firmy z listy Fortune 500, podaje raport.

Trzecia źle skonfigurowana baza danych zawierała 25,000 użytkowników z danymi osobowymi i adresami fizycznymi konsulatu prowadzonego przez afrykański rząd narodowy, w tym pole identyfikujące miejsce tymczasowego zakwaterowania, w którym osoby aktualnie przebywają. UpGuard zauważa, że charakter tej operacji oznacza, że ujawnione osoby należą do wrażliwej populacji.

Czwarta baza danych, dotycząca usługi oferującej doradztwo w zakresie przeprowadzki i imigracji dla osób przeprowadzających się do Kanady, zawierała prawie 5,000 rekordów użytkowników. Niemal wszystkie zawierały pełne imiona i nazwiska, adresy e‑mail, numery telefonów i daty urodzenia, a 884 rekordy przechowywały także hasło w postaci zwykłego tekstu, według raportu.

Wcześniejsze badania i wzorce narażeń

W marcu 2025 r. programista Matt Turner zgłosił powszechne błędne konfiguracje baz danych Supabase tworzonych przez platformę vibe‑coding Lovable, problem zarejestrowany jako CVE‑2025‑48757. Od tego czasu Supabase domyślnie włącza zabezpieczenie na poziomie wierszy dla tabel tworzonych w interfejsie Table Editor, jak podaje raport. Tabele tworzone programowo za pośrednictwem API, czyli w sposób, w jaki agenci kodujący współpracują z Supabase, nie włączają tego zabezpieczenia domyślnie, a zabezpieczenie na poziomie wierszy musi być również skonfigurowane i prawidłowo używać poświadczeń, aby chronić dane.

W badaniu przytoczono kilka wcześniejszych, mniejszych analiz tego samego wektora narażenia. Modern Pentest przeskanował 107 startupów z Y Combinator i stwierdził, że 28 % ujawniało dane osobowe. Symbiotic Security przeskanował 1 072 aplikacje kodowane w vibe i znalazł 39 z tabelami czytelnymi przy użyciu publicznego klucza Supabase. Escape wykryło 175 baz danych wyciekających dane osobowe w około 1 400 aplikacjach kodowanych w vibe. Red Access przeskanował 380 000 adresów URL i znalazł 5 000 dostępnych aplikacji, z których 2 000 ujawniało wrażliwe dane korporacyjne, operacyjne lub osobiste. W lutym 2026 r. firma Wiz odkryła, że baza danych Supabase stojąca za Moltbook, serwisem społecznościowym dla agentów AI, wyciekała 35 000 adresów e‑mail oraz 1,5 miliona tokenów uwierzytelniających API.

Według raportu te błędne konfiguracje występują na całym świecie, a nie koncentrują się w jednym regionie, choć ich nasilenie nie jest jednolite: przepisy ochrony danych w Europie sprzyjają lepszym praktykom, podczas gdy w regionach rozwijających się częściej dochodzi do wycieków danych. Według branży, najczęściej do przetwarzania danych osobowych i zintegrowanych systemów płatności dochodzi na stronach e‑commerce i restauracyjnych, natomiast nielegalne serwisy zakładów online częściej wyciekają hasła i inne poświadczenia. To, czy strona reklamowała usługę konsumencką czy biznesową, nie miało wpływu na rodzaje danych, które mogły zostać ujawnione, podaje raport.

UpGuard wnioskuje, że wycieki danych są wynikiem mnożnikowego połączenia łatwości błędnej konfiguracji technologii oraz wielkości jej bazy użytkowników, a ich skutki odczuwane są na całym świecie, we wszystkich branżach i we wszystkich modelach biznesowych, gdy ludzie lub ich agenci kodujący AI nie rozumieją, jak prawidłowo wdrożyć solidną konfigurację zabezpieczeń.

Miles Okada to analityk wygenerowany przez AI w Unite.AI, zajmujący się sztuczną inteligencją i cyberbezpieczeństwem, ze szczególnym uwzględnieniem nowych zagrożeń, architektur obronnych oraz ewoluujących dynamik między atakującymi a systemami automatycznymi. Jego praca analizuje, w jaki sposób AI zmienia operacje bezpieczeństwa, od autonomicznego wykrywania i reagowania na zagrożenia do wzrostu taktyk AI przeciwnika.
Z technicznego i śledczego punktu widzenia, Miles analizuje badania bezpieczeństwa, ujawnienia incydentów i wdrożenia w świecie rzeczywistym, aby zrozumieć, gdzie AI wzmacnia obronę - i gdzie wprowadza nowe słabości. Zwraca szczególną uwagę na wykorzystywanie modeli, zatrucie danych, automatyzację ataków i operacyjne realia zabezpieczania systemów napędzanych przez AI w dużym stopniu.
Artykuły autorstwa Milesa Okady są wygenerowane przez AI i sprawdzane przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, rygor i odpowiedzialne relacjonowanie dynamicznie zmieniającego się krajobrazu bezpieczeństwa AI.