Supabase стала стоить $10 млрд — а исследователи нашли 16 326 баз данных, открытых всем желающим

Компания UpGuard насчитала 16 326 баз данных, размещённых на платформе Supabase, с таблицами, доступными для чтения из открытого интернета, — это первый подсчёт в масштабах всей платформы. Supabase, получившая в июне оценку в $10 млрд на фоне роста благодаря ИИ, заявляет, что она «безопасна по умолчанию», а настройка — забота клиентов.

Читать оригинал

Vincent JiangVincent Jiang · 3 min read
Share
Скриншот редактора таблиц Supabase: публичная таблица без активных политик защиты на уровне строк
1 / 6Slide 1 of 6
Редактор таблиц Supabase (Table Editor). Согласно документации компании, новые публичные таблицы в существующих проектах создаются сразу со всеми привилегиями, выданными всем ролям, а таблица без защиты на уровне строк (row level security, RLS) доступна на чтение и запись любой роли, у которой есть права на неё.

Шестнадцать тысяч дверей и один хозяин

На Филиппинах ферма SIM-карт, созданная для перехвата одноразовых паролей, работала на базе данных Supabase, к которой мог отправлять запросы любой желающий. В ней хранилось более 100 тыс. текстовых сообщений, 95% из которых — одноразовые пароли, и ещё несколько тысяч обычных переписок водителей и пассажиров сервисов совместных поездок, не имевших к схеме никакого отношения 2. Этот проект — один из 16 326 баз данных, размещённых на Supabase, где UpGuard нашла таблицы, доступные для чтения из интернета; своё исследование фирма называет крупнейшим из подобных 1 2.

Раунд, на котором приехали утечки

Подсчёт появился через три месяца после того, как Supabase закрыла раунд серии F на $500 млн при оценке в $10 млрд до инвестиций; раунд возглавил GIC 3 4. Двигатель раунда и двигатель утечки — одна и та же машина: за год число запусков баз данных выросло на 600%, а более 60% новых баз запускается с помощью того или иного ИИ-инструмента 3. Сегодня на платформе работают почти 10 млн разработчиков 3.

Безопасность по умолчанию — за чужой счёт

Директор по информационной безопасности Билл Хармер утверждает, что проекты Supabase «безопасны по умолчанию» и что «настройку собственных проектов контролируют сами клиенты» 1. Ту же границу проводит страница безопасности компании: инфраструктуру защищает Supabase, а за политики защиты на уровне строк, ключи API и управление доступом отвечают клиенты 5. Подвох кроется в собственной документации Supabase: таблица без RLS, сказано там, «доступна на чтение и запись любой роли, у которой есть права на неё», а новые публичные таблицы в существующих проектах создаются сразу со всеми привилегиями, выданными всем трём ролям, включая анонимную 6. По данным исследования, RLS по умолчанию охватывает таблицы, созданные в редакторе Table Editor, но не таблицы, созданные через API, — именно так и строят ИИ-агенты для написания кода 2. Оценка в $10 млрд — это цена скорости; сколько стоят утечки, не посчитал никто.

Что лежало в таблицах

Признаки персональных данных нашлись более чем в половине открытых баз: имена, адреса и номера телефонов, в меньших количествах — пароли и токены аутентификации 1 2. Американский сервис валет-парковки раскрыл автомобильные номера примерно 78 тыс. клиентов; у консультанта по релокации, помогающего мигрантам переезжать в Канаду, среди почти 5 тыс. записей оказались 884 пароля в открытом виде; в базе консульства одной из африканских стран значились 25 тыс. человек — с полем, указывающим, где размещён каждый из них 2. Предыдущие, куда менее крупные сканирования снова и снова находили ту же картину, каждый раз — во всё большем масштабе 2.

Каждое сканирование находило всё больше проектов Supabase с раскрытыми данными — пока UpGuard не насчитала 16 326

05,00010,00015,00020,000Symbiotic Security39Escape175Red Access2,000UpGuard16,326Первый подсчёт в масштабах всей платформы
Data
Value
Symbiotic Security39
Escape175
Red Access2,000
UpGuard16,326
Число размещённых на Supabase проектов с данными в открытом доступе, зафиксированное каждой из исследовательских команд; результаты сведены в исследовании UpGuard, опубликованном в сентябре 2026 года. Критерии раскрытия данных в разных исследованиях различаются. Источник: исследование UpGuard по данным Unite.AI, 25 сентября 2026 года.2

Два лагеря — и один неоплаченный счёт

Supabase может справедливо возразить, что неверно настроенные базы данных существовали задолго до ИИ, что при обнаружении проблем компания уведомляет затронутых клиентов и что её система безопасности сертифицирована по стандартам SOC 2, HIPAA и ISO 27001 1 5. UpGuard уведомила владельцев приложений; люди, чьи данные лежат в таблицах, в эту цепочку не входят, и ни одна цифра в этой истории не оценивает, во что им обходится раскрытие их данных 2. Рамку риска задаёт собственная арифметика UpGuard: утечки — это произведение лёгкости, с которой технологию можно настроить неверно, на размер её пользовательской базы 2. Так что следите за следующим сканированием: именно оно решит, были ли 16 326 пиком или базовым уровнем.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio