UpGuard untersuchte einen Datensatz von rund 300.000 Domains, die Anzeichen für den Einsatz von Supabase zeigten, und prüfte jeweils, ob sich eine Tabelle namens „users" abrufen lässt. Manche Anfragen lieferten direkt eine Seite aus der Datenbank zurück, andere deuteten darauf hin, dass zwar keine „users"-Tabelle existiert, dafür aber eine anders benannte Tabelle zugänglich war.

Aus den Tabellenschemata leiteten die Forscher anschließend ab, welche Datentypen offenlagen. In mehr als der Hälfte der offenen Datenbanken fanden sie personenbezogene Daten, in einer kleineren Teilmenge zusätzlich Passwörter und Authentifizierungs-Tokens. Bei einem sehr kleinen Teil legen die Schemata nahe, dass auch Kreditkartendaten enthalten sind.

Zu den auffälligeren Funden zählt ein US-amerikanischer Parkservice (Valet), der mehr als 100.000 Kundendatensätze offenlegte — darunter Kontaktdaten, Kennzeichen und Besuchshistorie. Bei einer kanadischen Einwanderungsberatung stießen die Forscher auf knapp 5.000 Nutzerdatensätze, darunter 884 Passwörter im Klartext.

Anzeige

Eine in Indien ansässige Plattform für Erwachsenen-Inhalte gab sensible Identitäts- und Zahlungskontodaten sowie über 100.000 private Nachrichten preis. Ein OTP-Dienst von den Philippinen legte Daten zu mehr als 2.000 Nutzern und 100.000 SMS-Nachrichten offen, darunter offenbar auch Kommunikation zwischen Privatpersonen, die nichts mit dem Dienst zu tun hatte. Ein afrikanisches Regierungskonsulat wiederum exponierte Datensätze von 25.000 Personen, einschließlich Adressen und Notunterkünften.

Die Ursache liegt laut UpGuard nicht in einer Schwachstelle der Plattform, sondern in fehlerhaften Sicherheitseinstellungen der Anwendungen: fehlende oder unwirksame Row-Level-Security-Richtlinien und der Missbrauch öffentlicher Schlüssel. Auffällig ist dabei, dass sich die Probleme nicht auf bestimmte Branchen eingrenzen lassen.

„Die Sicherheitseinstellungen sind unabhängig vom Geschäftstyp, weil die Menschen, die wissen, für welche Art von Geschäft sie werben, die Konfiguration ihrer Datenbank nicht verstehen", schreibt UpGuard. „Der gemeinsame Nenner ist, dass diese Seiten von KI-Coding-Agenten erstellt werden und die Menschen sich der Konfiguration nicht bewusst sind."

Gleichzeitig schränken die Forscher ein: Ihre Scans belegen nicht, dass jede betroffene Seite tatsächlich mit einem KI-Coding-Agenten gebaut wurde. Der starke Anstieg KI-gestützter Entwicklung — über 60 Prozent der neu erstellten Supabase-Datenbanken — erhöhe jedoch das Risiko solcher Fehlkonfigurationen.

Wo die vertiefte Analyse eine erhebliche Offenlegung ergab, informierte UpGuard nach eigenen Angaben die Betreiber der Anwendungen. Supabase-Nutzern empfehlen die Forscher, die Sicherheitsdokumentation der Plattform durchzugehen, insbesondere die Advisors und den Leitfaden zur API-Sicherheit, um Risiken zu erkennen und abzustellen.