Featured image of post Supabase 用户因配置失误致数据库数据泄露:UpGuard 发现约 1.6 万数据库存在数据暴露

Supabase 用户因配置失误致数据库数据泄露:UpGuard 发现约 1.6 万数据库存在数据暴露

UpGuard 研究发现 Supabase 平台上约 1.6 万个数据库存在不同程度的个人数据暴露。

核心事件

网络安全公司 UpGuard 于 2026 年 9 月 25 日发布研究称,开发平台 Supabase 帮助托管的数千个数据库公开暴露用户敏感信息。该平台因 AI 编程和低代码应用(vibe-coded apps)流行而访问量激增,但随之而来的是普遍的安全配置漏洞问题。

  • 约 16,000 个 Supabase 托管数据库存在不同程度的个人数据暴露
  • 涉及数据类型包括姓名、地址、电话号码、用户密码及认证令牌
  • 泄露数据库源自各类业务场景:成人直播平台、车牌管理服务、移民 relocation 服务、使领馆系统、虚拟 SIM 套房等
  • 绝大多数泄露数据库位于美国,但 UpGuard 强调这是全球性问题

事实细节与反差数据

UpGuard 的研究揭示了多个具体数据泄露案例,其中一些具有高度敏感性:

  • 某印度成人直播网站保留了与性工作者的私密聊天记录;
  • 某美国代泊车服务数据库包含数千辆汽车的车牌信息;
  • 某移民与安置服务平台数据库泄露了用户的个人联系信息;
  • 一个数据库隶属于非洲某国驻法国领事馆;
  • 另一个被用于拦截短信验证码的虚拟 SIM 套房系统,通常被用于发起网络钓鱼和诈骗攻击。

关键反差数据在于:Supabase 在今年早些时候估值达到 100 亿美元,被认为是开发者友好型平台;而研究同时指出,该平台已被多次记录存在用户因误配置或未知情而将数据库暴露在公共网络的案例,部分用户单次泄露可达数百万条记录。

该平台支持开发者存储和运行其数据库,但其安全模型建立在"默认安全"基础上,同时强调客户对项目配置负有共同责任。

平台回应与责任归属

Supabase 的首席信息安全官 Bil Harmer 对媒体回应称,公司项目设计为"默认安全"(secure by default),安全是公司与客户之间的共同责任:

  • Supabase 提供安全默认设置和相关工具;
  • 客户控制自身项目的配置方式;
  • 一旦发现安全问题,公司会通知受影响客户。

Harmer 表示:“Security at Supabase is never finished. We care deeply about getting it right, and we’ll keep making it easier for every developer to ship securely.”

UpGuard 安全研究员 Greg Pollock 则强调,此类研究对提升公众对数据暴露问题的关注具有重要意义。

平台历史与安全演进

技术背景:Supabase 是一个基于 PostgreSQL 的开源 BaaS(后端即服务)平台,提供数据库、身份验证、存储和实时订阅等后端功能。其设计目标是降低全栈开发门槛,尤其受到使用 AI 编程或低代码(vibe-coding)生成应用的开发者欢迎。

BaaS(后端即服务)是一种云计算模型,通过提供现成的后端功能,使开发者无需自行部署服务器即可快速上线应用。但此类平台的安全性高度依赖开发者对默认配置的理解和主动加固。

多年来,因配置错误导致的数据泄露事件频发,涉及无人驾驶公司、政府机构、医疗数据甚至军方邮件。本次研究是类似事件的又一例证,表明低代码/无代码工具快速普及过程中,安全配置的复杂性常被开发者低估。

📋 附:数据暴露类型对照

泄露数据类型描述风险等级
身份信息姓名、地址、电话号码High
认证信息用户密码、身份验证令牌Critical
个人行为数据私密聊天记录、验证码拦截日志Critical
凭证类数据车牌号、签证申请信息、护照扫描件High

落地建议

适合立马注意的群体:

  • 已使用 Supabase 或类似 BaaS 平台的开发者:立即检查数据库的网络访问策略,关闭公共读写权限,特别是涉及用户个人数据的字段。
  • 使用低代码工具(包括 AI 辅助生成代码)的初创团队:确保配置了数据访问控制层(RLS),而非依赖默认的宽松权限。

建议再等等再上线的场景:

  • 新建涉及高敏感数据(如生物特征、政府身份凭证、财务信息)的项目:在正式部署前,进行第三方安全审计或至少执行完整的配置审查;安全默认不代表配置默认。

写在最后

Supabase 的案例再次印证:工具的易用性与安全性之间常存在张力。当开发门槛降低时,安全知识的普及和配置风险教育必须同步跟进,否则平台再"安全默认"也难以阻止人为失误导致的大规模数据泄露。