
UpGuard 最新安全研究显示,Supabase 托管平台上约 16000 个数据库存在敏感数据公开暴露风险,涉及姓名、地址、电话号码乃至用户密码。
Supabase 今年估值突破 100 亿美元,核心驱动力是大量开发者涌入该平台托管"Vibe Coding"类 AI 生成应用。然而便捷的托管服务也带来了安全隐患:大量用户对数据库安全配置缺乏了解,无意中将数据暴露至公网。此类配置失误并非孤例,此前已有多起大规模数据泄露与 Supabase 相关,包括 Y Combinator 孵化的初创公司应用以及百万量级的 API 密钥外泄事件。
核心发现:暴露数据类型与典型案例
UpGuard 在调研中发现,数据库公开可访问的信息类型包括:
- 个人身份信息:姓名、家庭住址、电话号码
- 认证凭据:用户密码及认证令牌(数量相对较少,但仍可造成实质性风险)
暴露数据的来源覆盖多种应用场景,部分典型案例如下:
- 印度成人直播平台用户与性工作者的私信记录
- 美国代客泊车服务的数千张车牌信息
- 移民与搬迁服务使用者的联系方式
- 非洲国家驻法国领事馆的数据库
- 虚拟 SIM 卡农场系统,用于拦截短信验证码以实施诈骗和网络钓鱼
UpGuard 指出,虽然多数暴露数据集位于美国,但这是一个全球性问题,并非某个地区的特有问题。
影响与建议:平台方与用户责任边界
Supabase 首席信息安全官 Bil Harmer 回应称,公司始终遵循"默认安全"原则,但安全是平台与用户的共同责任——平台提供安全默认值与工具,具体项目配置由用户掌控;发现安全问题后会通知受影响客户。Supabase 过去已持续改进平台安全机制。
UpGuard 安全研究员 Greg Pollock 则认为,此类研究对提升行业对数据暴露问题的认知至关重要。
对于使用 Supabase 的开发者,核心建议包括:检查数据库访问规则、确认默认端口未暴露公网、定期审核&查验项目配置,以及对敏感字段启用额外加密。


评论