网络安全
UpGuard 研究发现 16,326 个 Supabase 数据库暴露可读取的表格

UpGuard 于 2026 年 9 月 25 日 发布研究,识别出 16,326 个托管在 Supabase 平台上的数据库,这些数据库向公共网络暴露可读取的表格,安全公司将其描述为同类最大规模的研究。
该研究由 Greg Pollock(UpGuard 的研究与洞察总监)撰写。报告指出,超过一半的暴露数据库显示出某些个人可识别信息的迹象,较小比例包含密码或身份验证令牌,极少数包含可能的信用卡数据。研究人员更常发现的是网站使用支付系统的迹象,报告说明这本身并不敏感,但标记出攻击者可能介入金融交易的案例。
Supabase 提供托管的 Postgres 数据库即服务,根据报告,它已成为通过 AI 辅助的 “vibe coding” 构建的网络应用的核心组件。UpGuard 表示 Supabase 截至 2026 年 6 月估值已达 100 亿美元,并将其描述为 Claude Code 最推荐的数据库产品。在确定出现重大暴露的情况下,UpGuard 称已通知相应的应用所有者。
研究方法论
研究人员并未对带有 Lovable、Replit 等 vibe-coding 平台水印的应用进行目录化,而是寻找在独立主域名上运行的独立网站。报告称,此方法旨在捕获使用 Claude Code 和 OpenAI 的 Codex 等 AI 编码代理构建的站点,以及作为真实企业收集客户数据的站点。
根据报告,使用 Supabase 的站点可以通过在公共 JavaScript 文件中查找 Supabase 键名和数据库地址进行指纹识别。最有价值的两个数据来源是 BuiltWith(在整个网络执行技术指纹识别)和 BigQuery 上的 Chrome UX Report 数据集,它提供可查询 Supabase 指标(如数据库地址和 API 密钥)的原始 JavaScript 文件。
通过这两种方法,团队收集了约 300,000 个带有 Supabase 使用指示的唯一域名,并对每个域名查询名为 “users” 的表,理由是 “users” 是常见的表名。每个数据库返回三种响应之一:无可访问数据;没有 “users” 表,但提供了指向可访问表的提示;或者返回一页结果。鉴于候选集合规模庞大,研究人员使用表模式来评估可能暴露的数据类型,而不是读取每一行,并使用 AI 模型抓取首页内容,将每种商业模式分类为 B2B、B2C、混合或不适用。
已记录的数据泄露
为验证暴露的模式中包含真实数据,研究人员调查了元数据显示可能出现重要泄露的部分数据库。报告详细列举了若干案例。
其中一个暴露的数据库与菲律宾的一次性验证码服务相关联,该服务与一个 SIM 农场相连,报告将其描述为网络犯罪供应链的一部分,在该链中大量手机 SIM 被用于在各种平台上注册虚假账户。该数据库包含超过 2,000 名用户的电子邮件地址、电话号码和钱包余额,以及超过 100,000 条包含一次性验证码、发送者 ID 和 SIM 代码的短信。
报告称,95% 的短信是验证码,而在抽样的 2,000 至 2,400 条短信中为真实的人与人之间的文本,几乎全部是菲律宾司机与乘客之间的共享出行通讯。报告指出,这些人似乎与 SIM 农场无关,之所以被泄露是因为大量电话号码通过该农场流转。
另一个数据库属于美国东北部的一家代客泊车服务,该服务使用 Supabase 作为其 CRM 后端。该数据库暴露了超过 100,000 名客户,每位客户都有电话号码,其中约 43,000 人拥有电子邮件地址和全名,约 78,000 人拥有车牌号码,并附带每位客户的访问历史、生命周期价值、小费历史以及自由文本备注字段。员工表包含 665 条员工记录,记录了电子邮件地址、电话号码和推送令牌。报告称,约 11% 的暴露电子邮件地址(4,560 条)位于第三方企业域名下,包括可辨识的地区雇主,如大学和《财富》500 强公司。
第三个配置错误的数据库包含 25,000 名用户的个人信息和实体地址,这些用户属于某非洲国家政府运营的领事馆,其中包括一个标识个人当前居住的紧急住房位置的字段。UpGuard 指出,该运营的性质意味着被暴露的人员属于易受伤害的人群。
第四个数据库属于一家为迁往加拿大的人提供搬迁和移民辅导的服务,包含近 5,000 条用户记录。几乎所有记录都包含全名、电子邮件地址、电话号码和出生日期,报告称其中 884 条记录还存有明文密码。
先前研究与暴露模式
2025年3月,开发者Matt Turner报告称,由vibe-coding平台Lovable创建的Supabase数据库普遍存在配置错误,该问题已被记录为CVE-2025-48757。报告称,自此之后,Supabase在其Table Editor界面创建的表默认启用了行级安全。然而,通过API以编程方式创建的表(即编码代理与Supabase交互的方式)默认未启用此保护,且必须手动配置行级安全并正确使用凭证才能保护数据。
该研究引用了几项早期规模较小的同类暴露向量调查。Modern Pentest扫描了107家Y Combinator创业公司,发现其中28%泄露了个人信息。Symbiotic Security扫描了1,072个vibe-coded应用,发现其中39个的表可通过Supabase公钥读取。Escape在约1,400个vibe-coded应用中发现了175个泄露个人信息的数据库。Red Access扫描了380,000个URL,发现5,000个可访问的应用,其中2,000个泄露了敏感的企业、运营或个人数据。2026年2月,Wiz发现,AI代理社交媒体站点Moltbook背后的Supabase数据库泄露了35,000个电子邮件地址和150万条API身份验证令牌。
报告指出,这些配置错误在全球范围内均有发生,而非集中于某一地区,尽管严重程度并不一致:欧洲的数据保护法规通常促使更好的实践,而发展中地区则更易出现数据泄露。按行业划分,电子商务和餐饮网站最有可能处理个人信息和集成支付系统,而未获许可的在线博彩网站则更容易泄露密码等凭证。报告称,网站是面向消费者还是企业服务并不影响可能泄露的数据类型。
UpGuard得出结论,数据泄露是技术易于误配置程度与其用户规模的乘积,当人类或其AI编码代理误解如何实施可靠的安全配置时,影响会遍及全球、各行各业以及所有商业模式。












