수파베이스 기업가치 100억달러…연구진이 세어 본 '아무나 접근 가능 DB' 1만6326개
업가드(UpGuard)가 공개 웹에서 조회할 수 있는 테이블을 품은 수파베이스(Supabase) 호스팅 데이터베이스 1만6326개를 집계했다. 플랫폼 전체를 대상으로 한 집계는 이번이 처음이다. 수파베이스는 AI가 견인한 성장으로 6월 기업가치 100억달러를 인정받았다. 회사 측은 '기본적으로 안전하다(secure by default)'고 말하며 설정은 고객의 몫이라는 입장이다.
Vincent Jiang · 3 min read
1만6000개의 문, 집주인은 하나
필리핀에서는 일회용 인증번호를 가로채려고 꾸려진 SIM팜(SIM Farm)이 누구나 조회할 수 있는 수파베이스 데이터베이스 위에서 돌아가고 있었다. 이 데이터베이스에는 문자 메시지 10만 건이 넘게 쌓여 있었고 그중 95%가 인증번호였다. 여기에 이 범죄와 아무 상관 없는 운전기사와 승객이 주고받은 평범한 차량 공유 대화 수천 건도 함께 들어 있었다 2. 이 프로젝트는 업가드가 공개 웹에서 테이블 조회가 가능한 수파베이스 호스팅 데이터베이스 1만6326개 가운데 하나로, 업가드는 이번 조사를 동종 연구 가운데 최대 규모라고 불렀다 1 2.
노출을 실어 온 투자 라운드
이 집계는 수파베이스가 GIC 주도로 투자 전 기업가치(프리머니) 100억달러를 조건으로 5억달러 규모 시리즈F를 마감한 지 석 달 만에 나왔다 3 4. 투자를 끌어온 엔진과 유출을 낳은 엔진은 같은 기계다. 데이터베이스 신규 생성은 1년 새 600% 늘었고, 새로 만들어지는 데이터베이스의 60% 이상은 어떤 형태로든 AI 도구를 통해 구동되고 있다 3. 현재 이 플랫폼에서 개발하는 개발자는 1000만 명에 가깝다 3.
기본값은 '안전', 청구서는 남의 몫
빌 하머 수파베이스 최고정보보안책임자(CISO)는 수파베이스 프로젝트가 "기본적으로 안전(secure by default)"하다며 "고객이 자신의 프로젝트를 어떻게 설정할지 통제한다"고 말했다 1. 회사의 보안 페이지도 같은 선을 그린다. 인프라는 수파베이스가 지키고, 행 수준 보안(RLS) 정책과 API 키, 접근 통제는 고객이 지킨다는 것이다 5. 그러나 함정은 수파베이스의 자체 문서에 있다. 문서는 행 수준 보안이 없는 테이블은 "권한이 부여된 역할이라면 어떤 역할이든 읽고 쓸 수 있다"고 밝히고, 기존 프로젝트에서 새 공개 테이블을 만들면 익명 역할을 포함한 세 가지 역할 모두에 모든 권한이 부여된 상태로 시작된다고 적고 있다 6. 연구에 따르면 RLS 기본값이 적용되는 것은 테이블 에디터에서 만든 테이블뿐이며, 코딩 에이전트가 구축에 쓰는 방식인 API로 생성한 테이블에는 적용되지 않는다 2. 밸류에이션은 속도에 값을 매겼다. 기록 어디에도 유출에 값을 매긴 대목은 없다.
테이블에 담겨 있던 것들
노출된 데이터베이스 절반 이상에서 개인정보 징후가 확인됐다. 이름·주소·전화번호가 대표적이고, 비밀번호와 인증 토큰은 더 적은 수에서 나타났다 1 2. 미국의 한 발렛 서비스 업체는 고객 약 7만8000명의 차량 번호판을 드러냈다. 캐나다행 이주민을 상대하는 정착 코치는 5000건 가까운 기록 가운데 884건의 평문 비밀번호를 노출했다. 아프리카의 한 영사관 데이터베이스에는 2만5000명의 정보가 담겼고, 각자 어디에 수용됐는지 기록하는 필드까지 있었다 2. 그 전의 소규모 조사들에서도 같은 유형의 노출이 점점 커지는 규모로 반복해서 발견됐다 2.
조사 때마다 늘어난 수파베이스 노출 프로젝트…업가드가 1만6326개까지 집계
Data
| Value | |
|---|---|
| Symbiotic Security | 39 |
| Escape | 175 |
| Red Access | 2,000 |
| 업가드 | 16,326 |
두 진영, 그리고 아무도 치르지 않은 대가
수파베이스가 정당하게 내놓을 수 있는 답변도 있다. 잘못 설정된 데이터베이스는 AI 이전부터 존재했고, 문제가 확인되면 영향을 받은 고객에게 알리며, 자사 보안 태세는 SOC 2, HIPAA, ISO 27001 인증을 받았다는 것이다 1 5. 업가드는 애플리케이션 소유자들에게 이 사실을 통보했다. 그러나 테이블에 담긴 사람들은 그 통보의 대상이 아니다. 이들의 노출이 각자에게 얼마의 비용이 되는지에 값을 매긴 숫자는 기록 어디에도 없다 2. 업가드 스스로 세운 산식은 위험을 이렇게 정의한다. 유출은 기술이 잘못 설정되기 쉬운 정도와 사용자 기반 규모의 곱이라는 것이다 2. 다음 조사를 주목하라. 1만6326개가 정점이었는지 기준선이었는지를 결정하는 것은 바로 그 조사다.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



