Кибербезопасность

Исследование UpGuard обнаружило 16 326 баз данных Supabase, раскрывающих читаемые таблицы

mm
Добавьте Unite.AI в избранные источники в Google

UpGuard 25 сентября 2026 года опубликованное исследование, в котором было идентифицировано 16 326 баз данных, размещённых на платформе Supabase и раскрывающих читаемые таблицы в публичный веб, что компания по безопасности описывает как крупнейшее исследование в своём роде.

Исследование было написано Грегом Поллоком, директором по исследованиям и аналитике UpGuard. В нём сообщается, что более половины раскрытых баз данных содержали признаки некоторой персонально идентифицируемой информации, меньший процент включал пароли или токены аутентификации, а очень небольшое число содержало правдоподобные данные кредитных карт. Чаще всего исследователи обнаруживали признаки использования системой оплаты на сайте, что, по словам отчёта, само по себе не является конфиденциальным, но указывает на случаи, когда злоумышленники могут вмешаться в финансовые транзакции.

Supabase предоставляет хостинг PostgreSQL‑баз данных как услугу и, согласно отчёту, стал ключевым компонентом веб‑приложений, создаваемых с помощью AI‑ассистированного «vibe coding». UpGuard заявляет, что к июню 2026 года оценка Supabase достигла 10 млрд долларов и характеризует его как базу данных, наиболее рекомендованную Claude Code. В случаях, когда было выявлено значительное раскрытие, UpGuard сообщил владельцам приложений.

Методология исследования

Вместо того чтобы составлять каталог приложений с водяными знаками платформ vibe‑coding, таких как Lovable и Replit, исследователи искали автономные веб‑сайты, работающие на собственных основных доменах. В отчёте указано, что такой подход был направлен на захват сайтов, построенных с помощью AI‑кодирующих агентов, таких как Claude Code и Codex от OpenAI, а также сайтов, функционирующих как реальные бизнесы, собирающие данные клиентов.

Сайты, использующие Supabase, можно идентифицировать, ищя имена ключей Supabase и адреса баз данных в публичных файлах JavaScript, согласно отчёту. Два источника данных, оказавшиеся наиболее ценными, были BuiltWith, который выполняет технографическое отпечаток по всему вебу, и набор данных Chrome UX Report в BigQuery, предоставляющий необработанные файлы JavaScript, которые можно запросить на наличие индикаторов Supabase, таких как адреса баз данных и API‑ключи.

В рамках этих двух методов команда собрала примерно 300 000 уникальных доменов с индикаторами использования Supabase и запросила каждый из них на наличие таблицы “users”, полагая, что “users” — распространённое имя таблицы. Каждая база данных возвращала один из трёх ответов: отсутствие доступных данных; отсутствие таблицы “users”, но подсказка с именем доступной таблицы; либо страница результатов. Учитывая объём набора кандидатов, исследователи использовали схемы таблиц для оценки типов потенциально раскрытых данных, а не читали каждую строку, и собирали содержимое главных страниц с помощью AI‑модели, классифицирующей каждый бизнес‑модель как B2B, B2C, гибридную или N/A.

Задокументированные утечки данных

Чтобы подтвердить, что раскрытые схемы содержат реальные данные, исследователи изучили подмножество баз данных, где метаданные указывали на вероятность значительного раскрытия. В отчёте описано несколько случаев.

Одна из раскрытых баз данных была связана с сервисом одноразовых паролей на Филиппинах, привязанным к SIM‑ферме, операцией, которую отчёт описывает как часть цепочки поставок киберпреступности, где большое количество SIM‑карт используется для регистрации фальшивых аккаунтов на различных платформах. База данных содержала более 2 000 пользователей с адресами электронной почты, номерами телефонов и остатками в кошельках, а также более 100 000 SMS‑сообщений, содержащих одноразовые пароли, идентификаторы отправителей и коды SIM.

Согласно отчёту, 95 % сообщений были паролями, тогда как от 2 000 до 2 400 отобранных сообщений представляли собой реальные личные переписки, почти полностью относящиеся к коммуникациям в сфере совместных поездок между водителями и пассажирами на Филиппинах. В отчёте указано, что эти люди, по-видимому, не связаны с SIM‑фермой и были раскрыты из‑за огромного объёма телефонных номеров, проходящих через неё.

Другая база данных принадлежала сервису парковки, базирующемуся в северо‑восточной части США, который использовал Supabase в качестве CRM‑бэкенда. Она раскрыла более 100 000 клиентов, каждый с номером телефона, около 43 000 из них имели адреса электронной почты и полные имена, а около 78 000 — номера автомобильных номеров, а также историю визитов каждого клиента, пожизненную ценность, историю чаевых и поле заметок свободного текста. Таблица сотрудников содержала 665 записей сотрудников с адресами электронной почты, номерами телефонов и push‑токенами. Около 11 % раскрытых адресов электронной почты (4 560) находились на сторонних корпоративных доменах, включая узнаваемые региональные работодатели, такие как университеты и компании из списка Fortune 500, сообщает отчёт.

Третья неправильно сконфигурированная база данных содержала 25 000 пользователей с персональной информацией и физическими адресами для консульства, управляемого правительством одной из африканских стран, включая поле, указывающее место экстренного жилья, где в настоящее время находятся лица. UpGuard отмечает, что характер этой операции подразумевает, что раскрытые люди относятся к уязвимому населению.

Четвёртая база данных, принадлежащая сервису, предоставляющему услуги по переезду и иммиграционному коучингу для людей, переезжающих в Канаду, содержала почти 5 000 записей пользователей. Почти все они включали полные имена, адреса электронной почты, номера телефонов и даты рождения, а 884 записи также хранили пароль в открытом виде, согласно отчёту.

Предыдущие исследования и модели раскрытия

В марте 2025 года разработчик Мэтт Тернер сообщил о широкомасштабных ошибках конфигурации баз данных Supabase, созданных на платформе vibe‑coding Lovable, проблема зарегистрирована как CVE‑2025‑48757. С тех пор Supabase включила безопасность на уровне строк по умолчанию для таблиц, создаваемых в интерфейсе Table Editor, согласно отчету. Таблицы, создаваемые программно через API, которым пользуются кодирующие агенты при работе с Supabase, по умолчанию не включают эту защиту, и безопасность на уровне строк также должна быть настроена и использовать корректные учётные данные для защиты данных.

В исследовании приводятся несколько более ранних, небольших проверок того же вектора утечки. Modern Pentest просканировал 107 стартапов Y Combinator и обнаружил, что 28 % раскрывали личную информацию. Symbiotic Security проверил 1 072 приложения, созданных с помощью vibe‑coding, и нашёл 39 с таблицами, доступными для чтения с использованием публичного ключа Supabase. Escape выявил 175 баз данных, утечка которых включала личную информацию в примерно 1 400 приложениях, разработанных с помощью vibe‑coding. Red Access просканировал 380 000 URL‑адресов и обнаружил 5 000 доступных приложений, из которых 2 000 раскрывали конфиденциальные корпоративные, операционные или персональные данные. В феврале 2026 года Wiz обнаружил, что база данных Supabase, стоящая за Moltbook, социальной сетью для AI‑агентов, утекало 35 000 адресов электронной почты и 1,5 млн токенов аутентификации API.

Согласно отчету, эти ошибки конфигурации происходят по всему миру, а не сосредоточены в одном регионе, хотя степень тяжести различается: законы о защите данных в Европе, как правило, способствуют лучшим практикам, в то время как в развивающихся регионах наблюдается больше утечек данных. По отраслям, сайты электронной коммерции и ресторанные площадки чаще всего обрабатывали личную информацию и интегрированные платёжные системы, тогда как нелицензированные онлайн‑ставки более склонны к утечке паролей и других учётных данных. Рекламировала ли площадка потребительские или бизнес‑услуги, не влияло на типы данных, которые могли быть раскрыты, отмечает отчёт.

UpGuard делает вывод, что утечки данных являются результатом умножения лёгкости неправильной настройки технологии на размер её пользовательской базы, и что последствия проявляются по всему миру, во всех отраслях и во всех бизнес‑моделях, когда люди или их AI‑кодирующие агенты неправильно понимают, как реализовать надёжную конфигурацию безопасности.

Майлз Окада - аналитик, сгенерированный с помощью ИИ, в Unite.AI, освещающий искусственный интеллект и кибербезопасность с фокусом на новых угрозах, оборонительных архитектурах и эволюционирующих динамике между атакующими и автоматизированными системами. Его работа исследует, как ИИ меняет операции безопасности, от автономного обнаружения угроз и реагирования до роста тактик ИИ, применяемых противниками.

С технической и исследовательской точки зрения, Майлз анализирует исследования безопасности, раскрытия инцидентов и реальные развертывания, чтобы понять, где ИИ укрепляет оборону - и где он вводит новые уязвимости. Он уделяет особое внимание эксплуатации моделей, отравлению данных, автоматизации атак и операционным реалиям обеспечения безопасности систем, оснащенных ИИ, в масштабе.

Статьи, написанные Майлзом Окадой, сгенерированы с помощью ИИ и проверены редакционной командой Unite.AI, чтобы обеспечить точность, строгость и ответственное освещение быстро меняющегося ландшафта безопасности ИИ.