UpGuard vindt ruim 16.000 Supabase-databases met vrij uitleesbare persoonsgegevens
Onderzoekers van UpGuard hebben meer dan 16.000 verkeerd geconfigureerde Supabase-databases gevonden waarvan tabellen vrij uitleesbaar zijn. In ruim de helft van die gevallen gaat het om persoonsgegevens; in een kleinere deelverzameling staan wachtwoorden of authenticatietokens. Op basis van de tabelschema's vermoedt UpGuard dat een zeer klein deel ook creditcardgegevens bevat.
Supabase is een opensource-ontwikkelplatform rond PostgreSQL dat backend-diensten levert waarmee ontwikkelaars sneller applicaties kunnen bouwen. Het platform is de afgelopen jaren hard gegroeid als standaardkeuze bij AI-ondersteund programmeren.
Hoe het onderzoek is opgezet
In het onderzoeksbericht, gepubliceerd op 25 september, beschrijft UpGuard dat het een dataset van ongeveer 300.000 domeinen analyseerde die tekenen van Supabase-gebruik vertoonden. Per domein werd gecontroleerd of een tabel met de naam users benaderbaar was. Sommige queries leverden daadwerkelijk een pagina uit de database op; bij andere bleek dat users niet bestond, maar een tabel onder een andere naam wél toegankelijk was. Uit de tabelschema's leidden de onderzoekers vervolgens af welke soorten gegevens waren blootgesteld.
De oorzaak ligt volgens UpGuard niet bij Supabase zelf maar bij de applicaties eromheen: ontbrekende of ineffectieve row-level security-policies, en verkeerd gebruik van publieke sleutels. Een observatie uit het rapport verklaart waarom het probleem zo breed is: de beveiligingsinstellingen blijken onafhankelijk van het type bedrijf, omdat de mensen die precies weten wat voor dienst ze aanbieden, niet begrijpen hoe hun database is geconfigureerd.
Wat er concreet openstond
UpGuard noemt een reeks voorbeelden die laat zien hoe uiteenlopend de getroffen partijen zijn:
- Een Amerikaanse valetdienst met meer dan 100.000 klantrecords, inclusief contactgegevens, kentekens en bezoekhistorie
- Een Canadese immigratiedienst met bijna 5.000 gebruikersrecords, waaronder 884 wachtwoorden in platte tekst
- Een Indiaas platform voor volwassenencontent met identiteits- en betaalgegevens en meer dan 100.000 privéberichten
- Een Filipijnse otp-dienst met gegevens van ruim 2.000 gebruikers en 100.000 sms-berichten, waaronder berichten die niets met de dienst te maken lijken te hebben
- Een Afrikaans consulaat met records van 25.000 mensen, inclusief adressen en locaties van noodopvang
De vibe coding-hoek
De reden dat dit nu op deze schaal speelt, is de manier waarop de databases ontstaan. Volgens BleepingComputer is meer dan 60 procent van de nieuw aangemaakte Supabase-databases inmiddels afkomstig van AI-ondersteunde ontwikkeling. UpGuard noemt Supabase het databaseproduct dat Claude Code het vaakst aanraadt.
Dat is voor zelfbouwers een herkenbaar patroon: row-level security is in Supabase een expliciete stap die je per tabel moet inrichten, en een applicatie werkt prima zonder. Wie een prototype online zet met de publieke anon-sleutel en nooit RLS-policies schrijft, publiceert effectief zijn tabellen. Het verschil tussen "het werkt" en "het is dicht" is in dit geval niet zichtbaar vanuit de applicatie — alleen vanaf de buitenkant, zoals UpGuard demonstreert.