Sprawni Cyfrowo
Sprawni Cyfrowo

Około 16 tys. baz na Supabase ujawniało dane osobowe. Winne błędy konfiguracji

Około 16 tys. baz na Supabase ujawniało dane osobowe. Winne błędy konfiguracji

Firma UpGuard zidentyfikowała około 16 tys. baz danych hostowanych na Supabase, które udostępniały w internecie dane osobowe. Były wśród nich imiona i nazwiska, adresy, numery telefonów, a nawet hasła użytkowników. Winne nie są luki w samej platformie, lecz podstawowe błędy konfiguracji po stronie klientów. TechCrunch wiąże problem wprost z rosnącą liczbą aplikacji generowanych przez AI i budowanych metodą vibe coding.

Supabase to popularny backend oparty na bazie PostgreSQL. Chętnie korzystają z niego narzędzia, które tworzą gotowe aplikacje na podstawie poleceń w języku naturalnym. Przykłady opisane przez badaczy pokazują, jak różne dane wyciekały. Chodzi o prywatne rozmowy z indyjskiego serwisu streamingowego dla dorosłych, tysiące numerów rejestracyjnych z amerykańskiej usługi parkingowej typu valet, kontakty klientów firmy pomagającej w imigracji i relokacji oraz dane jednego z afrykańskich konsulatów we Francji. Badacze trafili też na farmę wirtualnych kart SIM, która przechwytywała SMS-y z jednorazowymi kodami.

Dyrektor ds. bezpieczeństwa Supabase, Bil Harmer, nazwał bezpieczeństwo wspólną odpowiedzialnością dostawcy i klientów. Zaznaczył, że projekty na platformie są domyślnie zabezpieczone.

„Bezpieczeństwo w Supabase nigdy nie jest skończone. Bardzo nam zależy, by robić to dobrze, i będziemy dalej ułatwiać każdemu programiście bezpieczne wdrażanie” — Bil Harmer, CISO Supabase, w rozmowie z TechCrunch (tłum. red.)

Gdzie zwykle leży błąd

TechCrunch nie wskazuje jednej technicznej przyczyny i pisze ogólnie o błędach konfiguracji. Dokumentacja Supabase jasno opisuje jednak podstawowy mechanizm ochrony, czyli Row Level Security (RLS). To reguły dostępu wykonywane bezpośrednio w bazie danych. Według dokumentacji tabela w publicznie wystawionym schemacie bez włączonego RLS może być odczytywana i modyfikowana przez każdą rolę, która ma do niej uprawnienia. Zalecenie producenta jest proste: włączyć RLS na każdej takiej tabeli i zdefiniować polityki dostępu dla każdej roli.

Co to znaczy dla polskich firm

Narzędzia AI skracają drogę od pomysłu do działającej aplikacji do kilku godzin. Nie zdejmują jednak z firmy odpowiedzialności za dane. W świetle RODO wyciek z prototypu uruchomionego „tylko na próbę” to nadal naruszenie ochrony danych osobowych. Może ono wymagać zgłoszenia do UODO i poinformowania osób, których dane dotyczą.

Jeśli zespoły marketingu, sprzedaży czy HR same budują narzędzia na platformach vibe coding, warto wprowadzić kilka prostych zasad:

  • przegląd uprawnień do bazy przed publikacją aplikacji, w tym sprawdzenie RLS na każdej tabeli z danymi;
  • obowiązkowa konsultacja z IT lub bezpieczeństwem, gdy aplikacja przetwarza prawdziwe dane klientów lub pracowników;
  • rejestr aplikacji tworzonych poza działem IT, żeby wiedzieć, gdzie trafiają dane;
  • dane testowe zamiast produkcyjnych na etapie eksperymentów.

Wniosek wykracza poza jedną platformę. Gdy AI pisze kod w kilka minut, ryzyko przesuwa się z samego programowania na konfigurację i przegląd. Właśnie w tych obszarach firmy powinny budować kompetencje.

Źródło: TechCrunch (EN), Zack Whittaker, 25 września 2026. Kontekst techniczny: Supabase: dokumentacja Row Level Security (EN). Ustalenia UpGuard znamy z pojedynczego źródła.

Pomożemy Ci wdrożyć sztuczną inteligencję w Twojej firmie.

Konsultacje i wdrożenia AI

Powiązane artykuły