Кібербезпека
Дослідження UpGuard виявило 16,326 баз даних Supabase, що відкривають читабельні таблиці

UpGuard 25 вересня 2026 року опубліковане дослідження, у якому ідентифіковано 16,326 баз даних, розміщених на платформі Supabase, що відкривають читабельні таблиці у публічному веб‑просторі, що, за словами компанії, є найбільшим дослідженням свого типу.
Дослідження було підготовлено Грегом Поллоком, директором досліджень і аналітики UpGuard. У ньому повідомляється, що понад половину викритих баз даних містили ознаки певної особисто ідентифікованої інформації, менший відсоток включав паролі або токени автентифікації, а дуже мала кількість містила ймовірні дані кредитних карток. Частіше дослідники виявляли ознаки використання платіжної системи на сайті, що, за даними звіту, не є чутливим саме по собі, але вказує на випадки, коли зловмисники могли втрутитися у фінансові транзакції.
Supabase пропонує розміщені бази даних Postgres як сервіс і, згідно зі звітом, стала ключовим компонентом веб‑застосунків, створених за допомогою AI‑асистованого «vibe coding». UpGuard зазначає, що вартість Supabase досягла 10 млрд доларів станом на червень 2026 року і характеризує її як продукт баз даних, який найчастіше рекомендує Claude Code. У випадках, коли було виявлено значне викриття, UpGuard повідомив власників застосунків.
Методологія дослідження
Замість того, щоб каталогізувати додатки, що несуть позначки платформ vibe‑coding, таких як Lovable і Replit, дослідники шукали автономні веб‑сайти, що працюють на власних основних доменах. За даними звіту, такий підхід був спрямований на виявлення сайтів, створених за допомогою AI‑агентів кодування, таких як Claude Code та Codex від OpenAI, а також сайтів, що функціонують як реальні бізнеси і збирають дані клієнтів.
Згідно зі звітом, сайти, що використовують Supabase, можна ідентифікувати, шукаючи назви ключів Supabase та адреси баз даних у публічних файлах JavaScript. Два найбільш цінних джерела даних були BuiltWith, який виконує технографічне сканування всього вебу, та набір даних Chrome UX Report у BigQuery, що надає сирі файли JavaScript, які можна опитувати на предмет індикаторів Supabase, таких як адреси баз даних та API‑ключі.
За допомогою цих двох методів команда зібрала приблизно 300 000 унікальних доменів з індикаторами використання Supabase і запитала кожен з них щодо таблиці “users”, виходячи з того, що “users” — поширена назва таблиці. Кожна база даних повернула одну з трьох відповідей: відсутність доступних даних; відсутність таблиці “users”, але підказку з назвою доступної таблиці; або сторінку результатів. Враховуючи розмір набору кандидатів, дослідники використали схеми таблиць для оцінки типів потенційно викритих даних, а не читали кожен рядок, і зібрали вміст головної сторінки за допомогою AI‑моделі, яка класифікувала кожну бізнес‑модель як B2B, B2C, гібридну або N/A.
Документовані витоки даних
Щоб підтвердити, що викриті схеми містять реальні дані, дослідники вивчили підмножину баз даних, у яких метадані вказували на ймовірність значного викриття. У звіті наведено кілька випадків.
Одна з викритих баз даних була пов’язана зі службою одноразових кодів у Філіппінах, що працювала з SIM‑фермою; у звіті ця операція описується як частина ланцюга постачання кібершахрайства, у якому великі обсяги телефонних SIM‑карт використовуються для реєстрації підроблених облікових записів на різних платформах. База даних містила понад 2 000 користувачів з електронними адресами, номерами телефонів та балансами гаманців, а також понад 100 000 SMS‑повідомлень, що містили одноразові коди, ідентифікатори відправників та коди SIM.
За даними звіту, 95 % повідомлень були кодами, тоді як у діапазоні від 2 000 до 2 400 вибіркових повідомлень виявилися реальними текстовими повідомленнями між людьми, майже всі — комунікаціями щодо спільних поїздок між водіями та пасажирами у Філіппінах. У звіті зазначається, що ці особи не пов’язані з SIM‑фермою і були викриті саме через величезний обсяг телефонних номерів, що проходять через неї.
Інша база даних належала сервісу паркування у північно‑східному регіоні США, який використовував Supabase як бек‑енд своєї CRM‑системи. Вона розкривала понад 100 000 клієнтів, у кожного з яких був номер телефону, близько 43 000 мали електронні адреси та повні імена, а близько 78 000 — номери автомобільних номерних знаків, а також історію візитів кожного клієнта, його довічну вартість, історію чайових та поле вільного тексту для нотаток. Таблиця персоналу містила 665 записів співробітників з електронними адресами, номерами телефонів та push‑токенами. Приблизно 11 % викритих електронних адрес (4 560) належали стороннім корпоративним доменам, включаючи впізнаваних регіональних роботодавців, таких як університети та компанії зі списку Fortune 500, згідно зі звітом.
Третя неправильно налаштована база даних містила 25 000 користувачів з особистою інформацією та фізичними адресами для консульства, що керується урядом однієї з африканських країн, включаючи поле, що вказує на місце аварійного житла, у якому зараз перебувають особи. UpGuard зазначає, що характер такої операції означає, що викриті люди належать до вразливої популяції.
Четверта база даних, що належала сервісу, який надає послуги з переселення та імміграційного консультування для людей, що переїжджають до Канади, містила майже 5 000 записів користувачів. Майже всі вони включали повні імена, електронні адреси, номери телефонів та дати народження, а 884 записи також містили пароль у вигляді простого тексту, згідно зі звітом.
Попередні дослідження та моделі викриттів
У березні 2025 року розробник Метт Тернер повідомив про широкомасштабну неправильну конфігурацію баз даних Supabase, створених платформою vibe‑coding Lovable, проблема зареєстрована як CVE‑2025‑48757. З того часу Supabase увімкнув захист на рівні рядків за замовчуванням для таблиць, створених у інтерфейсі Table Editor, повідомляє дослідження. Таблиці, створені програмно через API, яким користуються кодуючі агенти при роботі з Supabase, не отримують захисту за замовчуванням, і захист на рівні рядків також потрібно налаштовувати та правильно використовувати облікові дані для захисту даних.
У дослідженні посилаються на кілька раніше проведених, менш масштабних аналізів того самого вектору витоку. Modern Pentest сканував 107 стартапів Y Combinator і виявив, що 28 % розкривали особисту інформацію. Symbiotic Security сканувала 1 072 додатки, створені за допомогою vibe‑coding, і знайшла 39 випадків, коли таблиці були доступні для читання за допомогою публічного ключа Supabase. Escape виявив 175 баз даних, які витікали особисту інформацію у приблизно 1 400 додатках, створених за допомогою vibe‑coding. Red Access сканувала 380 000 URL‑адрес і знайшла 5 000 доступних додатків, з яких 2 000 розкривали конфіденційні корпоративні, операційні або особисті дані. У лютому 2026 року Wiz виявив, що база даних Supabase, що стоїть за Moltbook — соціальною мережею для AI‑агентів, витікала 35 000 електронних адрес і 1,5 мільйона токенів автентифікації API.
За даними звіту, ці неправильні конфігурації відбуваються по всьому світу, а не лише в одному регіоні, хоча рівень серйозності різниться: закони Європи щодо захисту даних, як правило, сприяють кращим практикам, тоді як у країнах, що розвиваються, спостерігається більше витоків даних. За галузями найбільше ризику мали інтернет‑магазини та сайти ресторанів, які обробляли особисту інформацію та інтегровані платіжні системи, тоді як нелегальні онлайн‑ставки частіше призводили до витоку паролів та інших облікових даних. За словами звіту, те, чи рекламувала сайт споживчі чи бізнес‑послуги, не впливало на типи даних, які могли бути розкриті.
UpGuard робить висновок, що витоки даних є множинним результатом легкості неправильного налаштування технології та розміру її користувацької бази, і що їхній вплив поширюється по всьому світу, у всіх галузях і у всіх бізнес‑моделях, коли люди або їхні AI‑кодуючі агенти неправильно розуміють, як впроваджувати надійні налаштування безпеки.












