Firma UpGuard zidentyfikowała około 16 tys. baz danych hostowanych na Supabase, które udostępniały w internecie dane osobowe. Były wśród nich imiona i nazwiska, adresy, numery telefonów, a nawet hasła użytkowników. Winne nie są luki w samej platformie, lecz podstawowe błędy konfiguracji po stronie klientów. TechCrunch wiąże problem wprost z rosnącą liczbą aplikacji generowanych przez AI i budowanych metodą vibe coding.
Supabase to popularny backend oparty na bazie PostgreSQL. Chętnie korzystają z niego narzędzia, które tworzą gotowe aplikacje na podstawie poleceń w języku naturalnym. Przykłady opisane przez badaczy pokazują, jak różne dane wyciekały. Chodzi o prywatne rozmowy z indyjskiego serwisu streamingowego dla dorosłych, tysiące numerów rejestracyjnych z amerykańskiej usługi parkingowej typu valet, kontakty klientów firmy pomagającej w imigracji i relokacji oraz dane jednego z afrykańskich konsulatów we Francji. Badacze trafili też na farmę wirtualnych kart SIM, która przechwytywała SMS-y z jednorazowymi kodami.
Dyrektor ds. bezpieczeństwa Supabase, Bil Harmer, nazwał bezpieczeństwo wspólną odpowiedzialnością dostawcy i klientów. Zaznaczył, że projekty na platformie są domyślnie zabezpieczone.
„Bezpieczeństwo w Supabase nigdy nie jest skończone. Bardzo nam zależy, by robić to dobrze, i będziemy dalej ułatwiać każdemu programiście bezpieczne wdrażanie” — Bil Harmer, CISO Supabase, w rozmowie z TechCrunch (tłum. red.)
Gdzie zwykle leży błąd
TechCrunch nie wskazuje jednej technicznej przyczyny i pisze ogólnie o błędach konfiguracji. Dokumentacja Supabase jasno opisuje jednak podstawowy mechanizm ochrony, czyli Row Level Security (RLS). To reguły dostępu wykonywane bezpośrednio w bazie danych. Według dokumentacji tabela w publicznie wystawionym schemacie bez włączonego RLS może być odczytywana i modyfikowana przez każdą rolę, która ma do niej uprawnienia. Zalecenie producenta jest proste: włączyć RLS na każdej takiej tabeli i zdefiniować polityki dostępu dla każdej roli.
Co to znaczy dla polskich firm
Narzędzia AI skracają drogę od pomysłu do działającej aplikacji do kilku godzin. Nie zdejmują jednak z firmy odpowiedzialności za dane. W świetle RODO wyciek z prototypu uruchomionego „tylko na próbę” to nadal naruszenie ochrony danych osobowych. Może ono wymagać zgłoszenia do UODO i poinformowania osób, których dane dotyczą.
Jeśli zespoły marketingu, sprzedaży czy HR same budują narzędzia na platformach vibe coding, warto wprowadzić kilka prostych zasad:
- przegląd uprawnień do bazy przed publikacją aplikacji, w tym sprawdzenie RLS na każdej tabeli z danymi;
- obowiązkowa konsultacja z IT lub bezpieczeństwem, gdy aplikacja przetwarza prawdziwe dane klientów lub pracowników;
- rejestr aplikacji tworzonych poza działem IT, żeby wiedzieć, gdzie trafiają dane;
- dane testowe zamiast produkcyjnych na etapie eksperymentów.
Wniosek wykracza poza jedną platformę. Gdy AI pisze kod w kilka minut, ryzyko przesuwa się z samego programowania na konfigurację i przegląd. Właśnie w tych obszarach firmy powinny budować kompetencje.
Źródło: TechCrunch (EN), Zack Whittaker, 25 września 2026. Kontekst techniczny: Supabase: dokumentacja Row Level Security (EN). Ustalenia UpGuard znamy z pojedynczego źródła.



