Securitate cibernetică
Studiul UpGuard constată 16,326 baze de date Supabase care expun tabele citibile

UpGuard pe 25 septembrie 2026 cercetare publicată identificând 16,326 de baze de date găzduite pe platforma Supabase care expun tabele citibile pe web public, în ceea ce firma de securitate descrie ca fiind cel mai mare studiu de acest fel.
Studiul a fost redactat de Greg Pollock, Director de Cercetare și Insighturi la UpGuard. Acesta raportează că peste jumătate dintre bazele de date expuse prezentau indicii ale unor informații personale identificabile, un procent mai mic conținea parole sau token-uri de autentificare și un număr foarte mic conținea date plausibile de carduri de credit. Mai frecvent, cercetătorii au găsit indicii că un sistem de plată era utilizat de un site, lucru pe care raportul îl notează că nu este sensibil în sine, dar semnalează cazuri în care atacatorii ar putea interveni în tranzacțiile financiare.
Supabase oferă baze de date Postgres găzduite ca serviciu și, conform raportului, a devenit o componentă de bază a aplicațiilor web construite prin „vibe coding” asistat de AI. UpGuard afirmă că Supabase a atins o evaluare de 10 miliarde de dolari în iunie 2026 și o caracterizează ca fiind produsul de baze de date cel mai recomandat de Claude Code. În cazurile în care a constatat o expunere semnificativă, UpGuard a declarat că a notificat proprietarii aplicațiilor.
Metodologia de cercetare
În loc să catalogheze aplicații marcate cu semnăturile platformelor de vibe-coding precum Lovable și Replit, cercetătorii au căutat site-uri independente care operează pe propriile domenii principale. Raportul afirmă că această abordare a fost destinată să capteze site-uri construite cu agenți de codare AI precum Claude Code și Codex de la OpenAI, precum și site-uri care funcționează ca afaceri reale ce colectează date ale clienților.
Site-urile care utilizează Supabase pot fi identificate prin căutarea numelor de chei Supabase și a adreselor de baze de date în fișierele JavaScript publice, conform raportului. Cele două surse de date care s-au dovedit cele mai valoroase au fost BuiltWith, care efectuează amprentarea tehnografică pe internet, și setul de date Chrome UX Report pe BigQuery, care furnizează fișiere JavaScript brute ce pot fi interogate pentru indicatori Supabase, cum ar fi adresele bazelor de date și cheile API.
Prin aceste două metode, echipa a colectat aproximativ 300,000 de domenii unice cu indicii de utilizare a Supabase și a interogat fiecare pentru un tabel „users”, argumentând că „users” este un nume de tabel comun. Fiecare bază de date a returnat unul dintre cele trei răspunsuri: niciun date accesibile; niciun tabel „users”, dar un indiciu care numește un tabel accesibil; sau o pagină de rezultate. Având în vedere dimensiunea setului de candidați, cercetătorii au folosit schemele de tabele pentru a evalua tipurile de date potențial expuse în loc să citească fiecare rând și au extras conținutul paginii principale cu un model AI care a clasificat fiecare model de afacere ca B2B, B2C, hibrid sau N/A.
Expuneri de date documentate
Pentru a valida că schemele expuse conțineau date reale, cercetătorii au investigat un subset de baze de date în care metadatele indicau o probabilitate de expunere semnificativă. Raportul detaliază mai multe cazuri.
O bază de date expusă era legată de un serviciu de coduri de acces unice în Filipine, asociat cu o fermă de SIM-uri, o operațiune pe care raportul o descrie ca parte a lanțului de aprovizionare al criminalității cibernetice în care volume mari de SIM-uri telefonice sunt folosite pentru a înregistra conturi false pe diverse platforme. Baza de date conținea peste 2,000 de utilizatori cu adrese de e‑mail, numere de telefon și solduri de portofel, plus peste 100,000 de mesaje SMS care conțineau coduri de acces unice, ID-uri de expeditor și coduri SIM.
Conform raportului, 95% dintre mesajele erau coduri de acces, în timp ce între 2,000 și 2,400 de mesaje eșantionate erau texte reale de la persoană la persoană, aproape toate comunicări de ridesharing între șoferi și pasageri în Filipine. Raportul afirmă că aceste persoane par nelegate de ferma de SIM-uri și au fost expuse din cauza volumului uriaș de numere de telefon care treceau prin ea.
O altă bază de date aparținea unui serviciu de parcare cu valet din nord-estul SUA care utiliza Supabase ca backend CRM. Aceasta a expus peste 100,000 de clienți, fiecare cu un număr de telefon, aproximativ 43,000 dintre ei cu adrese de e‑mail și nume complete, și aproximativ 78,000 cu numere de înmatriculare, alături de istoricul vizitelor fiecărui client, valoarea pe viață, istoricul bacșișurilor și un câmp de note liber. Un tabel de personal conținea 665 de înregistrări de angajați cu adrese de e‑mail, numere de telefon și token‑uri push. Aproximativ 11% dintre adresele de e‑mail expuse (4,560) erau pe domenii corporative terțe, inclusiv angajatori regionali identificabili precum universități și companii din Fortune 500, conform raportului.
O a treia bază de date configurată greșit conținea 25,000 de utilizatori cu informații personale și adrese fizice pentru un consulat operat de un guvern național african, incluzând un câmp care identifica locația de cazare de urgență unde persoanele locuiesc în prezent. UpGuard observă că natura operațiunii înseamnă că persoanele expuse fac parte dintr-o populație vulnerabilă.
O a patra bază de date, pentru un serviciu care oferă consiliere în relocare și imigrație pentru persoane care se mută în Canada, conținea aproape 5,000 de înregistrări de utilizatori. Aproape toate conțineau nume complete, adrese de e‑mail, numere de telefon și date de naștere, iar 884 de înregistrări stocau și o parolă în text simplu, conform raportului.
Cercetări anterioare și modele de expunere
În martie 2025, dezvoltatorul Matt Turner a raportat o configurare greșită pe scară largă a bazelor de date Supabase create de platforma de codare vibe Lovable, o problemă înregistrată ca CVE-2025-48757. Din acel moment, Supabase a activat securitatea la nivel de rând în mod implicit pentru tabelele create în interfața Table Editor, conform raportului. Tabelele create programatic prin API, care este modul în care agenții de codare interacționează cu Supabase, nu activează protecția în mod implicit, iar securitatea la nivel de rând trebuie configurată și utilizată cu acreditări corecte pentru a proteja datele.
Studiul citează mai multe examinări anterioare, mai mici, ale aceluiași vector de expunere. Modern Pentest a scanat 107 de startup-uri Y Combinator și a constatat că 28% expuneau informații personale. Symbiotic Security a scanat 1.072 de aplicații codate cu vibe și a găsit 39 de tabele citibile cu cheia publică Supabase. Escape a descoperit 175 de baze de date care scurgeră informații personale în aproximativ 1.400 de aplicații codate cu vibe. Red Access a scanat 380.000 de URL-uri și a găsit 5.000 de aplicații accesibile, dintre care 2.000 expuneau date sensibile corporative, operaționale sau personale. În februarie 2026, Wiz a descoperit că baza de date Supabase din spatele Moltbook, un site de social media pentru agenți AI, scurgea 35.000 de adrese de email și 1,5 milioane de tokenuri de autentificare API.
Aceste configurări greșite au loc la nivel mondial, nu se concentrează într-o singură regiune, potrivit raportului, deși severitatea nu este uniformă: legile de protecție a datelor din Europa tind să încurajeze practici mai bune, în timp ce regiunile în curs de dezvoltare au tendința de a avea mai multe scurgeri de date. În funcție de industrie, site-urile de comerț electronic și cele de restaurante erau cele mai predispuse să gestioneze informații personale și sisteme de plată integrate, în timp ce site-urile de pariuri online neautorizate erau mai susceptibile să scurgă parole și alte acreditări. Faptul că un site promova un serviciu pentru consumatori sau pentru afaceri nu a făcut nicio diferență în tipurile de date ce puteau fi expuse, conform raportului.
UpGuard concluzionează că scurgerile de date sunt produsul multiplicativ al ușurinței de configurare greșită a unei tehnologii și al dimensiunii bazei sale de utilizatori, iar impactul se resimte în întreaga lume, în toate industriile și în toate modelele de afaceri atunci când oamenii sau agenții lor AI de codare înțeleg greșit cum să implementeze o configurare de securitate solidă.












