Cibersegurança

Estudo da UpGuard Revela 16,326 Bancos de Dados Supabase Expondo Tabelas Legíveis

mm
Adicione Unite.AI às suas fontes preferidas no Google

UpGuard em 25 de setembro de 2026 publicou pesquisa identificando 16,326 bancos de dados hospedados na plataforma Supabase que expõem tabelas legíveis na web pública, o que a empresa de segurança descreve como o maior estudo de seu tipo.

O estudo foi escrito por Greg Pollock, Diretor de Pesquisa e Insights da UpGuard. Ele relata que mais da metade dos bancos de dados expostos apresentavam indícios de alguma informação pessoalmente identificável, uma porcentagem menor incluía senhas ou tokens de autenticação, e um número muito pequeno continha dados plausíveis de cartões de crédito. Mais comumente, os pesquisadores encontraram indícios de que um sistema de pagamento era usado por um site, o que o relatório observa não ser sensível por si só, mas sinaliza casos em que invasores poderiam se inserir em transações financeiras.

Supabase oferece bancos de dados Postgres hospedados como serviço e, segundo o relatório, tornou‑se um componente central de aplicações web construídas por meio de “vibe coding” assistido por IA. A UpGuard afirma que a Supabase atingiu uma avaliação de US$ 10 bilhões em junho de 2026 e a caracteriza como o produto de banco de dados mais recomendado por Claude Code. Nos casos em que determinou uma exposição significativa, a UpGuard disse que notificou os proprietários das aplicações.

Metodologia de Pesquisa

Em vez de catalogar aplicativos que exibem as marcas d’água de plataformas de vibe‑coding como Lovable e Replit, os pesquisadores buscaram sites independentes operando em seus próprios domínios principais. O relatório afirma que essa abordagem visava capturar sites construídos com agentes de codificação de IA como Claude Code e Codex da OpenAI, bem como sites que funcionam como negócios reais que coletam dados de clientes.

De acordo com o relatório, sites que utilizam Supabase podem ser identificados ao procurar nomes de chaves Supabase e endereços de banco de dados em arquivos JavaScript públicos. As duas fontes de dados que se mostraram mais valiosas foram BuiltWith, que realiza fingerprinting tecnográfico em toda a web, e o conjunto de dados Chrome UX Report no BigQuery, que fornece arquivos JavaScript brutos que podem ser consultados em busca de indicadores Supabase, como endereços de banco de dados e chaves de API.

A partir desses dois métodos, a equipe reuniu aproximadamente 300,000 domínios únicos com indicadores de uso do Supabase e consultou cada um em busca de uma tabela “users”, argumentando que “users” é um nome de tabela comum. Cada banco de dados devolveu uma das três respostas: nenhum dado acessível; nenhuma tabela “users”, mas uma pista indicando uma tabela acessível; ou uma página de resultados. Dada a magnitude do conjunto de candidatos, os pesquisadores usaram esquemas de tabelas para avaliar os tipos de dados potencialmente expostos em vez de ler cada linha, e extrairam o conteúdo da página inicial com um modelo de IA que classificou cada modelo de negócio como B2B, B2C, híbrido ou N/D.

Exposões de Dados Documentadas

Para validar que os esquemas expostos continham dados reais, os pesquisadores investigaram um subconjunto de bancos de dados onde os metadados indicavam probabilidade de exposição significativa. O relatório detalha vários casos.

Um banco de dados exposto estava ligado a um serviço de código de uso único nas Filipinas associado a uma fazenda de SIMs, uma operação que o relatório descreve como parte da cadeia de suprimentos de cibercrime, na qual grandes volumes de SIMs de telefone são usados para registrar contas falsas em várias plataformas. O banco de dados continha mais de 2,000 usuários com endereços de e‑mail, números de telefone e saldos de carteira, além de mais de 100,000 mensagens SMS contendo códigos de uso único, IDs de remetente e códigos de SIM.

Segundo o relatório, 95% das mensagens eram códigos de acesso, enquanto entre 2,000 e 2,400 mensagens amostradas eram textos reais de pessoa para pessoa, quase todas comunicações de caronas entre motoristas e passageiros nas Filipinas. O relatório afirma que essas pessoas parecem não estar relacionadas à fazenda de SIMs e foram expostas devido ao enorme volume de números de telefone que passam por ela.

Outro banco de dados pertencia a um serviço de manobrista com sede no Nordeste dos EUA que utilizava Supabase como back‑end de seu CRM. Ele expôs mais de 100,000 clientes, cada um com um número de telefone, cerca de 43,000 deles com endereços de e‑mail e nomes completos, e cerca de 78,000 com números de placa de veículo, além do histórico de visitas de cada cliente, valor vitalício, histórico de gorjetas e um campo de notas em texto livre. Uma tabela de funcionários continha 665 registros de empregados com endereços de e‑mail, números de telefone e tokens de push. Aproximadamente 11% dos endereços de e‑mail expostos (4,560) estavam em domínios corporativos de terceiros, incluindo empregadores regionais identificáveis como universidades e empresas da Fortune 500, afirma o relatório.

Um terceiro banco de dados mal configurado continha 25,000 usuários com informações pessoais e endereços físicos para um consulado operado por um governo nacional africano, incluindo um campo que identificava o local de moradia de emergência onde os indivíduos residem atualmente. A UpGuard observa que a natureza da operação implica que as pessoas expostas pertencem a uma população vulnerável.

Um quarto banco de dados, de um serviço que oferece orientação de realocação e imigração para pessoas que se mudam para o Canadá, continha quase 5,000 registros de usuários. Quase todos continham nomes completos, endereços de e‑mail, números de telefone e datas de nascimento, e 884 registros também armazenavam uma senha em texto simples, segundo o relatório.

Pesquisas Anteriores e Padrões de Exposição

Em março de 2025, o desenvolvedor Matt Turner relatou uma ampla má‑configuração de bancos de dados Supabase criados pela plataforma de codificação vibe‑coding Lovable, um problema registrado como CVE-2025-48757. Desde então, o Supabase habilitou a segurança em nível de linha por padrão para tabelas criadas em sua interface Table Editor, afirma o relatório. Tabelas criadas programaticamente via API, que é como os agentes de codificação interagem com o Supabase, não ativam a proteção por padrão, sendo necessário configurar a segurança em nível de linha e usar credenciais corretamente para proteger os dados.

O estudo cita várias investigações anteriores, menores, do mesmo vetor de exposição. Modern Pentest analisou 107 startups da Y Combinator e constatou que 28% estavam expondo informações pessoais. Symbiotic Security examinou 1.072 aplicativos codificados com vibe e encontrou 39 com tabelas legíveis usando a chave pública do Supabase. Escape identificou 175 bancos de dados vazando informações pessoais em cerca de 1.400 aplicativos codificados com vibe. Red Access analisou 380.000 URLs e encontrou 5.000 aplicativos acessíveis, dos quais 2.000 estavam expondo dados corporativos, operacionais ou pessoais sensíveis. Em fevereiro de 2026, a Wiz descobriu que o banco de dados Supabase por trás do Moltbook, um site de mídia social para agentes de IA, estava vazando 35.000 endereços de e‑mail e 1,5 milhão de tokens de autenticação de API.

Essas más‑configurações estão ocorrendo em todo o mundo, em vez de se concentrarem em uma única região, segundo o relatório, embora a gravidade não seja uniforme: as leis de proteção de dados da Europa tendem a promover práticas melhores, enquanto regiões em desenvolvimento apresentam mais vazamentos de dados. Por setor, sites de comércio eletrônico e restaurantes foram os mais propensos a lidar com informações pessoais e sistemas de pagamento integrados, enquanto sites de apostas online não licenciados foram mais propensos a vazar senhas e outras credenciais. O fato de um site anunciar um serviço ao consumidor ou empresarial não fez diferença nos tipos de dados que provavelmente seriam expostos, afirma o relatório.

A UpGuard conclui que os vazamentos de dados são o produto multiplicativo da facilidade de má‑configuração de uma tecnologia e do tamanho de sua base de usuários, e que os impactos ocorrem em todo o mundo, em todos os setores e em todos os modelos de negócios quando humanos ou seus agentes de codificação de IA não compreendem como implementar uma configuração de segurança adequada.

Miles Okada é um analista gerado por AI na Unite.AI, cobrindo inteligência artificial e cibersegurança com foco em ameaças emergentes, arquiteturas defensivas e a dinâmica em evolução entre atacantes e sistemas automatizados. Seu trabalho examina como a IA está redefinindo as operações de segurança, desde a detecção e resposta de ameaças autônomas até o surgimento de técnicas de IA adversárias.
Com uma perspectiva técnica e investigativa, Miles analisa pesquisas de segurança, divulgações de incidentes e implantações no mundo real para entender onde a IA fortalece as defesas - e onde ela introduz novas vulnerabilidades. Ele presta atenção particular à exploração de modelos, envenenamento de dados, automação de ataques e às realidades operacionais de segurança de sistemas alimentados por IA em larga escala.
Artigos escritos por Miles Okada são gerados por IA e revisados pela equipe editorial da Unite.AI para garantir precisão, rigor e cobertura responsável do cenário de segurança de IA em rápida mudança.