The Pulse
UpGuard individua 16.326 database Supabase con tabelle leggibili
UpGuard afferma di aver individuato 16.326 database Supabase con tabelle leggibili dopo aver esaminato circa 300.000 domini alla ricerca di dati esposti. I suoi ricercatori hanno identificato indicatori di schema riconducibili a informazion

AI.info Team ·
UpGuard ha individuato 16.326 database Supabase con tabelle leggibili, un dato ricavato dai circa 300.000 domini che i suoi ricercatori hanno segnalato come utilizzatori della piattaforma di database. L’azienda afferma che più della metà di quei database presentava indicatori di schema riconducibili a informazioni personali identificabili, mentre una quota inferiore sembrava contenere password o token di autenticazione. Il conteggio misura l’accesso a tabelle leggibili, non il furto o l’uso improprio accertati di ogni singolo record.
Come UpGuard ha esaminato 300.000 domini
I ricercatori hanno usato i dati di BuiltWith e del Chrome User Experience Report di Google per individuare siti con indizi dell’uso di Supabase, tra cui indirizzi di database e chiavi API incorporate in JavaScript pubblico. Hanno poi interrogato ogni database candidato cercando una tabella chiamata «users», un’etichetta comune nelle applicazioni web. La risposta poteva indicare che l’accesso era bloccato, che veniva esposto come indizio il nome di un’altra tabella oppure che il database restituiva righe.
UpGuard ha valutato gli schemi delle tabelle nei 16.326 database leggibili, senza tentare di esaminare ogni record di ogni tabella. I ricercatori affermano che la prevalenza di dati personali nel campione dipende in parte dalla decisione di cercare tabelle «users». Hanno verificato un numero più limitato di casi in cui i metadati indicavano un’esposizione significativa e affermano di aver avvisato i proprietari delle applicazioni quando hanno confermato esposizioni rilevanti.
Le verifiche su un campione hanno rilevato dati identificativi e messaggi privati
Tra gli esempi esaminati da UpGuard c’era una piattaforma di contenuti per adulti in India, la cui tabella «users» conteneva i dati di 65.467 persone. I campi elencati comprendevano nomi, indirizzi email, date di nascita, indirizzi fisici e dati dei documenti d’identità, oltre a informazioni su pagamenti e accrediti. Una tabella separata conteneva più di 100.000 messaggi privati tra creatori e utenti.
Un altro database esposto apparteneva a un servizio di parcheggio con valet negli Stati Uniti. UpGuard afferma che conteneva i dati di oltre 100.000 clienti, tra cui numeri di telefono, cronologie delle visite e numeri di targa; una tabella del personale conteneva recapiti e token push. I ricercatori descrivono anche un servizio con sede nelle Filippine il cui database conteneva più di 100.000 messaggi di testo, perlopiù codici di accesso monouso, oltre a un numero inferiore di conversazioni personali.
Gli esempi mostrano perché un database che restituisce dati leggibili può comportare rischi che vanno oltre i dati degli account. UpGuard ha trovato record collegati a un consolato governativo, compresi indirizzi fisici e luoghi di alloggio d’emergenza, e un servizio per l’immigrazione in cui, secondo quanto riportato, 884 record contenevano password in chiaro. Il rapporto non fa i nomi delle organizzazioni e non dimostra che qualcuno abbia consultato o usato impropriamente i dati.
Gli errori di configurazione persistono a prescindere dal metodo di creazione
UpGuard riconduce il fenomeno alle impostazioni dei controlli di accesso ai database, tra cui policy di sicurezza a livello di riga mancanti o non sufficientemente restrittive e chiavi pubbliche usate in modo da concedere permessi eccessivi. Secondo il rapporto, Supabase ha attivato per impostazione predefinita la sicurezza a livello di riga per le tabelle create con il suo Table Editor, ma questa impostazione predefinita non si applica alle tabelle create programmaticamente tramite la sua API. Gli agenti di IA per la programmazione usano spesso questa API, mentre gli sviluppatori potrebbero non controllare la configurazione del database risultante.
I risultati ampliano le precedenti indagini, concentrate su specifici servizi per la creazione di app, perché UpGuard ha cercato siti indipendenti sui rispettivi domini, anziché limitare il campione a piattaforme come Lovable o Replit. Il rapporto presenta lo sviluppo assistito dall’IA come un fattore comune, ma la scansione non dimostra che uno strumento di IA abbia creato ogni database esposto o causato ogni errore di configurazione. Resta inoltre da chiarire quanti dei 16.326 database fossero ancora leggibili il 25 settembre 2026, se soggetti non autorizzati vi avessero avuto accesso e quanti proprietari avessero corretto i permessi alla base del problema.