# UpGuard trova oltre 16.000 database Supabase con tabelle leggibili che espongono dati personali > UpGuard ha analizzato circa 300.000 domini che usano Supabase e ha trovato oltre 16.000 database con tabelle leggibili, alcuni con password; lo sviluppo assistito dall’IA è comune tra i più recenti. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/it/news/upguard-16000-supabase-databases-expose-personal-data UpGuard ha segnalato più di 16.000 database Supabase configurati in modo errato le cui tabelle potevano essere lette da estranei, [ha riferito BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) il 28 settembre 2026. Le tabelle esposte comprendono informazioni personali e, in una quota minore di casi, password e token di autenticazione [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). ## Contesto Supabase è un servizio di database ospitato che molte piccole applicazioni usano dietro il proprio front end web o mobile. Può limitare le righe che un visitatore può leggere tramite politiche di sicurezza a livello di riga. Quando tali politiche mancano o sono inefficaci, una chiave che l’app distribuisce pubblicamente può essere usata per leggere direttamente le tabelle. Gli strumenti di programmazione con IA rendono più rapido costruire un’app con un simile back end, ed è per questo che il rapporto richiama l’attenzione sullo sviluppo assistito dall’IA. ## Che cosa descrive il resoconto I ricercatori di UpGuard hanno analizzato circa 300.000 domini che mostrano segni di uso di Supabase, hanno provato a leggere le tabelle dei database ed esaminato le strutture delle tabelle per identificare i tipi di dati esposti. Hanno trovato più di 16.000 database con tabelle leggibili. UpGuard riferisce che più della metà dei database esposti conteneva informazioni di identificazione personale e che più di sei su dieci dei database creati di recente riguardano uno sviluppo assistito dall’IA [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Gli esempi citati comprendono più di 100.000 record di clienti di un servizio di parcheggiatori negli Stati Uniti, 5.000 record di utenti di un servizio di immigrazione canadese, tra cui 884 password memorizzate in chiaro, e 25.000 record di un consolato governativo africano. Altri tipi di dati esposti comprendono, in casi limitati, dati di carte di credito, targhe, cronologie di visite, indirizzi, località di alloggi di emergenza, messaggi privati e SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Il rapporto attribuisce il problema a errori di configurazione, in particolare alla mancanza o inefficacia della sicurezza a livello di riga e all’uso improprio di chiavi pubbliche, e cita UpGuard secondo cui chi costruisce le app comprende il proprio settore ma non la configurazione del proprio database. UpGuard rimanda gli sviluppatori alla documentazione sulla sicurezza di Supabase, ai suoi advisor e alla sua guida alla sicurezza delle API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). > FireAI, il firewall on-device per macOS sviluppato da HisnLabs, mostra quali app di un Mac inviano dati a quali aziende e paesi. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per chi usa un Mac Le persone i cui dati si trovano nel database di un piccolo servizio non possono vederne né correggerne la configurazione, e il rapporto non dice se qualcuno oltre ai ricercatori abbia letto le tabelle esposte [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Gli sviluppatori che costruiscono app su un Mac con l’aiuto di un assistente di IA sono il gruppo che può agire, verificando le politiche di accesso prima del lancio. ## Raccomandazioni 1. Gli sviluppatori dovrebbero testare le proprie tabelle senza aver effettuato l’accesso, con la sola chiave pubblica, prima del rilascio. 2. Attivare la sicurezza a livello di riga per ogni tabella e rivedere le politiche generate da un assistente di IA. 3. Non memorizzare mai le password in chiaro; usare un servizio di autenticazione gestito. 4. Gli utenti dovrebbero usare una password unica per ogni piccolo servizio e cambiarla se un servizio segnala un’esposizione. ## Rilevanza per FireAI FireAI non verifica i database né ripara la configurazione di un servizio che detiene i dati di una persona, e non può fermare un’esposizione sul server di qualcun altro. È un firewall di rete per il Mac. Mostra quali app si connettono a quali servizi in [Attività](https://hisnlabs.com/it/docs/activity-and-connection-history) e la [mappa del mondo](https://hisnlabs.com/it/docs/world-map) mostra dove si trovano nel mondo. Il Mac di uno sviluppatore può quindi essere controllato per connessioni impreviste, ma la correzione di queste esposizioni sta nelle impostazioni del servizio stesso. > Dove un’app invia i dati è visibile su un Mac anche quando un’impostazione lato server è fuori portata. FireAI elenca le destinazioni. Provalo gratis per 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti I risultati poggiano sull’analisi di UpGuard riassunta in un solo articolo di stampa. Una tabella leggibile non è prova che i dati siano stati consultati da altri, e gli esempi sono descritti senza i nomi delle organizzazioni coinvolte. Il rapporto non dice quanti dei database siano stati nel frattempo chiusi. Prova [FireAI, di HisnLabs](https://hisnlabs.com/it/download) gratis per 17 giorni. ## Sources - [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)