Исследователи UpGuard обнаружили более 16 тыс. неправильно настроенных баз Supabase, из которых можно было читать данные. Более чем в половине случаев были доступны персональные сведения, реже — пароли и токены авторизации, а в редких случаях — предположительно, данные банковских карт, пишет BleepingComputer.
UpGuard проверила около 300 тыс. доменов с признаками использования Supabase. Среди находок были более 100 тыс. записей клиентов американского сервиса парковки, почти 5 тыс. аккаунтов канадской иммиграционной службы, включая 884 пароля в открытом виде, а также данные 25 тыс. человек в базе африканского консульства.
Справка. Supabase. Платформа с открытым исходным кодом, которая предоставляет базу PostgreSQL и другие серверные инструменты для разработки сайтов и приложений. По данным UpGuard, в июне 2026 года компанию оценивали в $10 млрд.
Причиной стали настройки самих приложений: отсутствующие или неработающие ограничения на чтение отдельных строк базы, а также неправильное использование публичных ключей. Supabase включает такую защиту по умолчанию для таблиц, созданных через визуальный редактор, но не для таблиц, которые создаются программно через API. Именно этим способом часто пользуются ИИ-агенты для написания кода.
На разработку с помощью ИИ приходится более 60% новых баз на Supabase. UpGuard связывает массовый характер проблемы с тем, что владельцы приложений доверяют настройку ИИ и не проверяют права доступа. При этом исследователи отдельно уточняют: сканирование не доказывает, что каждое из 16 тыс. уязвимых приложений было создано ИИ.
Что это значит
- Владельцам приложений. Необходимо проверить ограничения доступа к таблицам, использование публичных ключей и возможную утечку токенов. Рекомендации есть в документации Supabase по безопасности API и встроенным средствам проверки.

