Supabase、評価額100億ドルに 誰でも閲覧できるデータベース1万6326件を研究者が確認

UpGuardは、ウェブ経由で誰でもテーブルを閲覧できる、Supabaseがホストするデータベースを1万6326件数え上げた。プラットフォーム全体を対象とした集計はこれが初めて。6月にAIが生んだ成長を背景に評価額100億ドルとなったSupabaseは、自社は「デフォルトでセキュア」で、設定は顧客の仕事だと主張する。

原文を読む

Vincent JiangVincent Jiang · 3 min read
Share
行レベルセキュリティーのポリシーがひとつも有効になっていない公開テーブルを表示したSupabaseテーブルエディタのスクリーンショット
1 / 6Slide 1 of 6
Supabaseのテーブルエディタ(Table Editor)。同社のドキュメントによると、既存プロジェクトで新規に作成する公開テーブルは初期状態ですべてのロールに全権限が付与され、行レベルセキュリティー(RLS)のないテーブルは権限を持つどのロールからでも読み書きできる。

1万6000の扉、家主は一人

フィリピンでは、ワンタイムパスワード(OTP)を傍受する目的で構築されたSIMファームが、誰でもクエリを実行できるSupabaseのデータベース上で稼働していた。このデータベースには10万件超のテキストメッセージが保存され、その95%はパスコードだった。さらに、この仕組みとは無関係なドライバーと乗客の日常的なライドシェアのチャットも数千件含まれていた2。このプロジェクトは、UpGuardがウェブ経由で誰でも読み取れるテーブルを確認した、Supabaseがホストするデータベース1万6326件のひとつだ。同社はこれを同種の調査として過去最大の研究と位置づける1 2。

資金調達に乗ってきた漏えい

この集計が公表されたのは、Supabaseが5億ドルのシリーズF調達を完了してから3か月後だ。このラウンドはシンガポール政府投資公社(GIC)が主導し、プレマネー換算の企業価値は100億ドルだった3 4。調達ラウンドを駆動したエンジンと漏えいを生んだエンジンは、同じ機械である。データベースの起動数は1年で600%増え、新規データベースの6割超は何らかのAIツールが起動している3。プラットフォーム上で開発する開発者は現在、1000万人近くに達している3。

デフォルトでセキュア、ツケは他人に

ビル・ハーマー最高情報セキュリティー責任者(CISO)は、Supabaseのプロジェクトは「デフォルトでセキュア」であり、「プロジェクトの設定を管理するのは顧客自身だ」と述べた1。同社のセキュリティーページも同じ線引きを示す。インフラの安全はSupabaseが、行レベルセキュリティーのポリシー、APIキー、アクセス制御の安全は顧客が担う5。落とし穴はSupabase自身のドキュメントにある。RLSのないテーブルは「権限を持つ任意のロールから読み書き可能」であり、既存プロジェクトで新規に作成する公開テーブルは、匿名ロールを含む3つのロールすべてに全権限が付与された状態で始まると明記されている6。調査によれば、RLSの初期設定が対象とするのはテーブルエディタで作成したテーブルで、コーディングエージェントが構築に使うAPI経由で作成したテーブルは含まれない2。評価額はスピードに値をつけた。だが、記録のどこにも、漏えいに値をつけたものはない。

テーブルの中身

公開状態にあったデータベースの半数超に、個人データの兆候があった。氏名、住所、電話番号が並び、数は少ないもののパスワードや認証トークンも含まれていた12。米国のバレーパーキング業者は、約7万8000人の顧客のナンバープレートを公開したままにしていた。カナダ移住を目指す人向けの移住支援コンサルタントは、5000件近くの記録のうち884件でパスワードを平文のまま残した。アフリカのある領事館のデータベースには2万5000人分の情報が並び、一人ひとりの収容先を記す項目まであった2。それ以前の小規模な調査でも、同じ実態が規模を増しながら発見され続けていた2。

調査のたびに増えた公開Supabaseプロジェクト、UpGuardは1万6326件と集計

05,00010,00015,00020,000Symbiotic Security39Escape175Red Access2,000UpGuard16,326プラットフォーム全体を対象とした初の集計
Data
Value
Symbiotic Security39
Escape175
Red Access2,000
UpGuard16,326
データを公開状態に置いていたSupabase上のプロジェクトの発見数。各研究チームの報告をUpGuardの2026年9月の調査がまとめたもの。公開の定義は調査ごとに異なる。出所:UpGuard調査(Unite.AI経由)、2026年9月25日2

二つの陣営、誰も払わない代償

Supabase側には筋の通った言い分がある。誤設定のデータベースはAI以前から存在する。問題が判明すれば影響のある顧客に通知する。セキュリティー体制はSOC 2、HIPAA、ISO 27001の認証を取得済みだ15。一方、UpGuardが通知したのはアプリの所有者だ。テーブルに記録された当人たちはその連絡の輪の外にいる。公開された情報が本人たちにいくらの代償を強いるか、それに値をつけた数字は記録のどこにもない2。UpGuard自身の算式がリスクをこう定式化する。漏えいは、誤設定の起こりやすさと利用者基盤の大きさの積で決まる2。注目は次の調査だ。1万6326件がピークだったのか、基準値だったのかを決めるのは、それだからだ。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio