安全公司 UpGuard 表示,开发平台 Supabase 托管的数千个数据库正向公网暴露敏感信息。研究人员称,他们发现约 1.6 万个数据库存在不同程度的数据公开问题,涉及姓名、住址、电话号码以及部分密码和认证令牌。
暴露数据涉及多类项目
这项研究把问题指向快速增长的 AI 辅助开发。随着越来越多开发者用 AI 工具搭建网站和应用,代码生成和部署速度明显加快,但数据库权限、访问控制和默认配置也更容易被忽视,进而造成数据外泄。
UpGuard 表示,这些数据库关联的项目类型较为分散,既有商业服务,也有政府相关机构。研究人员提到,暴露内容包括印度一家成人直播网站上的私人对话、美国一家代客泊车服务保存的数千个车牌信息,以及移民与搬迁服务用户的联系方式。
部分案例涉及政府与诈骗工具
研究还称,其中一个数据库属于某非洲国家驻法国领事机构,另一个则与虚拟 SIM 卡农场有关。这类服务通常用于接收一次性验证码,常见于批量注册账号、诈骗或网络钓鱼活动。
UpGuard 称,多数暴露数据集位于美国,但这并非单一地区问题,而是全球范围内都在出现。该公司认为,Supabase 近年因开发者数量快速增长而被广泛采用,也让配置错误造成的风险更容易集中暴露。
Supabase回应默认安全
报道提到,类似事件并非首次出现。过去多年,错误配置的存储服务器、数据库和网站曾多次引发大规模数据泄露,涉及政府文件、签证申请、驾照扫描件以及未成年人个人信息等内容。
Supabase 首席信息安全官 Bil Harmer 对媒体表示,公司尚未看到这份研究,但平台项目是“默认安全”的。他称,安全是平台与客户共同承担的责任,平台提供默认安全设置和相关工具,而具体项目如何配置由客户决定。
Harmer 还表示,Supabase 在发现安全问题时会通知受影响客户,并将继续改进产品,让开发者更容易以更安全的方式发布应用。










