UpGuard a signalé plus de 16 000 bases de données Supabase mal configurées dont les tables pouvaient être lues par des tiers, a rapporté BleepingComputer le 28 septembre 2026. Les tables exposées comprennent des informations personnelles et, dans une part plus réduite des cas, des mots de passe et des jetons d'authentification [1].
Contexte
Supabase est un service de base de données hébergé que de nombreuses petites applications utilisent derrière leur interface web ou mobile. Il peut restreindre les lignes qu'un visiteur peut lire grâce à des politiques de sécurité au niveau des lignes (row-level security). Lorsque ces politiques sont absentes ou inefficaces, une clé que l'app diffuse publiquement peut servir à lire directement les tables. Les outils de programmation par IA permettent de construire plus vite une app dotée d'un tel arrière-plan, ce qui explique que le rapport attire l'attention sur le développement assisté par IA.
Ce que décrit le rapport
Les chercheurs d'UpGuard ont analysé environ 300 000 domaines présentant des signes d'utilisation de Supabase, ont tenté de lire des tables de bases de données et ont examiné la structure des tables pour identifier les types de données exposées. Ils ont trouvé plus de 16 000 bases aux tables lisibles. UpGuard indique que plus de la moitié des bases exposées contenaient des informations d'identification personnelle, et que plus de six bases sur dix nouvellement créées relèvent d'un développement assisté par IA [1].
Parmi les exemples cités figurent plus de 100 000 fiches clients d'un service de voiturier aux États-Unis, 5 000 fiches d'utilisateurs d'un service d'immigration canadien dont 884 mots de passe stockés en clair, et 25 000 enregistrements d'un consulat gouvernemental africain. Parmi les autres types de données exposées figurent, dans des cas limités, des données de cartes bancaires, des plaques d'immatriculation, des historiques de visites, des adresses, des lieux d'hébergement d'urgence, des messages privés et des SMS [1].
Le rapport attribue le problème à des erreurs de configuration, en particulier l'absence ou l'inefficacité de la sécurité au niveau des lignes et le mauvais usage de clés publiques, et cite UpGuard selon lequel les personnes qui construisent les apps comprennent leur métier mais non la configuration de leur base de données. UpGuard oriente les développeurs vers la documentation de sécurité de Supabase, ses conseillers et son guide de sécurité des API [1].
Conséquences pour les utilisateurs de Mac
Les personnes dont les données figurent dans la base d'un petit service ne peuvent ni voir ni corriger sa configuration, et le rapport ne dit pas si quelqu'un d'autre que les chercheurs a lu les tables exposées [1]. Les développeurs qui construisent des apps sur un Mac avec l'aide d'un assistant d'IA forment le groupe qui peut agir, en vérifiant les politiques d'accès avant le lancement.
Recommandations
- Les développeurs devraient tester leurs propres tables en étant déconnectés, avec la seule clé publique, avant la mise en production.
- Activez la sécurité au niveau des lignes pour chaque table et relisez les politiques générées par un assistant d'IA.
- Ne stockez jamais de mots de passe en clair ; utilisez un service d'authentification géré.
- Les utilisateurs devraient employer un mot de passe unique pour chaque petit service et le changer si un service signale une exposition.
Pertinence pour FireAI
FireAI n'audite pas les bases de données et ne répare pas la configuration d'un service qui détient les données d'une personne ; il ne peut pas arrêter une exposition sur le serveur de quelqu'un d'autre. C'est un pare-feu réseau pour le Mac. Il montre dans Activité quelles apps se connectent à quels services, et la carte du monde montre où ils se trouvent dans le monde. On peut donc vérifier sur le Mac d'un développeur l'existence de connexions inattendues, mais la correction de ces expositions relève des réglages du service lui-même.
Limites
Les constatations reposent sur l'analyse d'UpGuard telle que la résume un seul article de presse. Une table lisible ne prouve pas que les données ont été consultées par d'autres, et les exemples sont décrits sans nommer les organisations concernées. Le rapport ne dit pas combien de bases ont été fermées depuis.
Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.