UpGuard hat mehr als 16.000 falsch konfigurierte Supabase-Datenbanken gemeldet, deren Tabellen Außenstehende lesen konnten, berichtete BleepingComputer am 28. September 2026. Zu den offengelegten Tabellen gehören personenbezogene Informationen und in einem kleineren Teil der Fälle Passwörter und Authentifizierungs-Tokens [1].
Hintergrund
Supabase ist ein gehosteter Datenbankdienst, den viele kleine Anwendungen hinter ihrer Web- oder Mobil-Oberfläche nutzen. Über Richtlinien für Row-Level-Security lässt sich einschränken, welche Zeilen ein Besucher lesen darf. Fehlen diese Richtlinien oder sind sie wirkungslos, lässt sich ein Schlüssel, den die App öffentlich ausliefert, nutzen, um die Tabellen direkt zu lesen. KI-Coding-Werkzeuge machen es schneller, eine App mit einem solchen Backend zu bauen, weshalb der Bericht auf KI-gestützte Entwicklung hinweist.
Was der Bericht beschreibt
Die Forschenden von UpGuard scannten etwa 300.000 Domains, die Anzeichen für die Nutzung von Supabase zeigen, versuchten, Datenbanktabellen zu lesen, und untersuchten die Tabellenstrukturen, um die Arten offengelegter Daten zu bestimmen. Sie fanden mehr als 16.000 Datenbanken mit lesbaren Tabellen. UpGuard berichtet, dass mehr als die Hälfte der offengelegten Datenbanken personenbezogene Daten enthielt und dass mehr als sechs von zehn neu angelegten Datenbanken KI-gestützte Entwicklung betreffen [1].
Als Beispiele werden mehr als 100.000 Kundendatensätze bei einem Parkservice in den Vereinigten Staaten genannt, 5.000 Nutzerdatensätze bei einem kanadischen Einwanderungsdienst, darunter 884 im Klartext gespeicherte Passwörter, und 25.000 Datensätze bei einem afrikanischen Regierungskonsulat. Zu weiteren offengelegten Datenarten zählen in begrenzten Fällen Kreditkartendaten, Kennzeichen, Besuchsverläufe, Adressen, Standorte von Notunterkünften, private Nachrichten und SMS [1].
Der Bericht führt das Problem auf Konfigurationsfehler zurück, konkret fehlende oder wirkungslose Row-Level-Security und den falschen Umgang mit öffentlichen Schlüsseln, und zitiert UpGuard mit der Aussage, die Menschen, die die Apps bauen, verstünden ihr Geschäft, aber nicht die Konfiguration ihrer Datenbank. UpGuard verweist Entwickler auf die Sicherheitsdokumentation von Supabase, deren Advisors und deren Leitfaden zur API-Sicherheit [1].
Folgen für Mac-Nutzer
Menschen, deren Angaben in der Datenbank eines kleinen Dienstes liegen, können dessen Konfiguration weder sehen noch beheben, und der Bericht sagt nicht, ob außer den Forschenden jemand die offengelegten Tabellen gelesen hat [1]. Handeln können Entwickler, die Apps auf einem Mac mit Hilfe eines KI-Assistenten bauen, indem sie vor dem Start die Zugriffsrichtlinien prüfen.
Empfehlungen
- Entwickler sollten ihre eigenen Tabellen vor der Veröffentlichung ausgeloggt und nur mit dem öffentlichen Schlüssel testen.
- Row-Level-Security für jede Tabelle einschalten und die von einem KI-Assistenten erzeugten Richtlinien prüfen.
- Passwörter niemals im Klartext speichern; einen verwalteten Authentifizierungsdienst nutzen.
- Nutzer sollten für jeden kleinen Dienst ein einmaliges Passwort verwenden und es ändern, wenn ein Dienst eine Offenlegung meldet.
Bezug zu FireAI
FireAI prüft keine Datenbanken und repariert nicht die Konfiguration eines Dienstes, der Daten einer Person hält, und kann eine Offenlegung auf dem Server eines anderen nicht verhindern. Es ist eine Netzwerk-Firewall für den Mac. Es zeigt in Aktivität, welche Apps sich mit welchen Diensten verbinden, und die Weltkarte zeigt, wo in der Welt sie liegen. Der Mac eines Entwicklers lässt sich also auf unerwartete Verbindungen prüfen, aber die Lösung für diese Offenlegungen liegt in den eigenen Einstellungen des Dienstes.
Einschränkungen
Die Ergebnisse beruhen auf dem Scan von UpGuard, wie ihn ein einzelner Pressebericht zusammenfasst. Eine lesbare Tabelle ist kein Beweis, dass andere auf die Daten zugegriffen haben, und die Beispiele werden ohne die Namen der betroffenen Organisationen beschrieben. Der Bericht sagt nicht, wie viele der Datenbanken inzwischen geschlossen wurden.
FireAI von HisnLabs 17 Tage kostenlos testen.