Tablice u 16.326 baza podataka iza aplikacija na Supabaseu može pročitati bilo tko. Pronašla ih je sigurnosna tvrtka UpGuard, koja je pregledala oko 300.000 web domena što koriste tu uslugu. Izvješće je objavljeno 25. rujna.
Supabase je popularna pozadinska usluga za male web aplikacije, a mnoge od njih danas pišu AI alati za programiranje. UpGuard povezuje te dvije stvari. Kad se tablica stvori preko Supabaseova API-ja, a tako rade agenti za programiranje, zaštita na razini redaka (row-level security) nije uključena.
Ta postavka određuje koji korisnik smije čitati koje retke. Bez nje tablicu može čitati svatko tko ima javni ključ aplikacije. UpGuard upozorava da se taj ključ, koji ionako stoji u kodu na korisnikovoj strani, često koristi kao da je tajan.
Što je ležalo u tablicama
Više od polovice izloženih baza sadržavalo je tragove osobnih podataka, navodi UpGuard: imena, adrese e-pošte, datume rođenja i kućne adrese. Neke su držale lozinke i tokene za prijavu, podatke o plaćanju te brojeve vozačkih dozvola i putovnica.
Primjeri su konkretni. Indijska platforma za sadržaj izložila je podatke 65.467 korisnika. Kanadska imigracijska služba izložila je 5.000 zapisa, među njima 884 lozinke u čitljivom obliku.
Stara slabost, novi alati
Slabost nije nova. Programer Matt Turner prijavio ju je u ožujku 2025., tada kod baza koje je stvarala platforma za programiranje uz AI Lovable, i dobila je oznaku CVE-2025-48757.
Supabase je u međuvremenu zaštitu po retcima uključio kao zadanu za tablice stvorene na nadzornoj ploči, ali ne i za one stvorene preko API-ja. „Ove stranice stvaraju AI agenti za programiranje, a ljudi ne znaju kako su podešene”, piše u izvješću.
Europa je prošla bolje od drugih regija. Autori to pripisuju strožim propisima o zaštiti podataka.