تقييم Supabase يبلغ 10 مليارات دولار.. وباحثون يحصون 16,326 قاعدة بيانات مستضافة مفتوحة أمام الجميع

أحصت UpGuard 16,326 قاعدة بيانات مستضافة على Supabase تضم جداول قابلة للقراءة من الويب العام، في أول حصر يشمل المنصة بأكملها. وقد بلغ تقييم Supabase 10 مليارات دولار في يونيو مدفوعًا بنمو أطلقته أدوات الذكاء الاصطناعي، فيما تقول الشركة إن منصتها آمنة افتراضيًا وإن ضبط الإعدادات مسؤولية العميل.

اقرأ النص الأصلي

Vincent JiangVincent Jiang · 3 min read
Share
لقطة شاشة لمحرر الجداول في Supabase تُظهر جدولًا عامًا من دون أي سياسات مفعّلة لأمن مستوى الصفوف
1 / 6Slide 1 of 6
محرر الجداول (Table Editor) في Supabase. تقول وثائق الشركة إن الجداول العامة الجديدة على المشاريع القائمة تبدأ بمنح جميع الامتيازات لكل الأدوار، وإن الجدول من دون أمن مستوى الصفوف (Row Level Security) قابل للقراءة والكتابة من أي دور يملك منحة عليه.

16 ألف باب، ومالك واحد

في الفلبين، عملت مزرعة شرائح اتصال (SIM Farm) أُعدت لاعتراض رموز المرور لمرة واحدة على قاعدة بيانات لدى Supabase كان بإمكان أي شخص الاستعلام عنها. واحتوت القاعدة أكثر من 100 ألف رسالة نصية، 95 في المئة منها رموز مرور، إضافة إلى بضعة آلاف من محادثات عادية عبر تطبيق نقل تشاركي بين سائقين وركاب لا صلة لهم بذلك المخطط 2. وهذا المشروع واحد من 16,326 قاعدة بيانات مستضافة على Supabase عثرت UpGuard فيها على جداول قابلة للقراءة من الويب العام، في دراسة تعدّها UpGuard الأكبر من نوعها 1 2.

التسريبات ركبت قطار جولة التمويل

جاء هذا الحصر بعد ثلاثة أشهر من إغلاق Supabase جولة تمويل من الفئة F بقيمة 500 مليون دولار بتقييم قبلي بلغ 10 مليارات دولار، بقيادة GIC 3 4. والآلة التي حرّكت الجولة هي ذاتها التي حرّكت التسريب: سجّل إطلاق قواعد البيانات نموًا بنسبة 600 في المئة خلال عام واحد، ويجري إطلاق أكثر من 60 في المئة من قواعد البيانات الجديدة عبر نوع ما من أدوات الذكاء الاصطناعي 3. ويبني على المنصة اليوم نحو 10 ملايين مطوّر 3.

آمنة افتراضيًا.. والفاتورة على غيرها

يقول كبير مسؤولي أمن المعلومات في Supabase، بيل هارمر، إن مشاريع الشركة «آمنة افتراضيًا» وإن «العملاء يتحكمون في طريقة ضبط إعدادات مشاريعهم» 1. وترسم صفحة الأمان لدى الشركة الخط الفاصل نفسه: Supabase تؤمّن البنية التحتية، أما العملاء فيؤمّنون سياسات أمن مستوى الصفوف ومفاتيح واجهة برمجة التطبيقات وضوابط الوصول 5. غير أن الإشكال يكمن في وثائق Supabase نفسها، التي تقول إن الجدول من دون أمن مستوى الصفوف «قابل للقراءة والكتابة من أي دور له منحة عليه»، وإن الجداول العامة الجديدة على المشاريع القائمة تبدأ بمنح كل الامتيازات للأدوار الثلاثة جميعها، بما في ذلك الدور المجهول 6. وبحسب البحث، فإن الإعداد الافتراضي لأمن مستوى الصفوف يغطي الجداول المنشأة في محرر الجداول، لا تلك المنشأة عبر واجهة برمجة التطبيقات، وهي الوسيلة التي يبني بها وكلاء البرمجة 2. التقييم يسعّر السرعة؛ ولا شيء في السجل يسعّر التسريبات.

ما احتوته الجداول

حمل أكثر من نصف قواعد البيانات المكشوفة مؤشرات على بيانات شخصية: أسماء وعناوين وأرقام هواتف، إضافة إلى كلمات مرور ورموز المصادقة (Authentication Tokens) بأعداد أقل 1 2. فقد انكشفت لدى خدمة أميركية لصف السيارات لوحات سيارات نحو 78,000 عميل؛ وخلّف مدرّب إعادة توطين للمهاجرين المتجهين إلى كندا 884 كلمة مرور بنص صريح (Plaintext) ضمن قرابة 5,000 سجل؛ واحتوت قاعدة بيانات لقنصلية أفريقية على 25,000 شخص، مع حقل يحدد مكان إيواء كل منهم 2. وكانت عمليات المسح السابقة، وهي أصغر نطاقًا، ترصد الشيء نفسه في كل مرة، وبمقياس متزايد 2.

مع كل مسح يرتفع عدد مشاريع Supabase المكشوفة، حتى رصدت UpGuard 16,326 مشروعًا

05,00010,00015,00020,000Symbiotic Security39Escape175Red Access2,000UpGuard16,326أول حصر على مستوى المنصة بأكملها
Data
Value
Symbiotic Security39
Escape175
Red Access2,000
UpGuard16,326
عدد مشاريع Supabase المستضافة التي ثبت أنها تكشف بيانات، كما أورد كل فريق بحثي وجُمِّعت في بحث UpGuard الصادر في سبتمبر 2026؛ وتختلف تعريفات الانكشاف من دراسة إلى أخرى. المصدر: بحث UpGuard عبر Unite.AI، 25 سبتمبر 2026.2

معسكران وفاتورة لم تُسدَّد

بوسع Supabase أن ترد ردًّا وجيهًا بأن قواعد البيانات سيئة الإعداد أقدم من الذكاء الاصطناعي، وبأنها تُبلّغ العملاء المتأثرين كلما ظهرت مشكلة، وبأن وضعها الأمني حاصل على اعتماد SOC 2 وHIPAA وISO 27001 1 5. وقد أبلغت UpGuard أصحاب التطبيقات، غير أن الأشخاص الذين تتضمنهم الجداول لم يشملهم هذا الإبلاغ، ولا يوجد في السجل أي رقم يسعّر ما يكلفهم انكشاف بياناتهم 2. وتضع حسابات UpGuard نفسها الخطر في معادلة: فالتسريبات هي حاصل ضرب قابلية التقنية للإعداد الخاطئ في حجم قاعدة مستخدميها 2. راقبوا المسح المقبل، فهو الذي سيحدد ما إذا كان الرقم 16,326 ذروةً أم خط أساس.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio