# UpGuard finner mer enn 16 000 Supabase-databaser med lesbare tabeller som eksponerer personopplysninger

> UpGuard skannet omtrent 300 000 domener som bruker Supabase og fant over 16 000 databaser med lesbare tabeller, noen med passord; KI-assistert utvikling er vanlig blant de nye.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/no/news/upguard-16000-supabase-databases-expose-personal-data

UpGuard har meldt om mer enn 16 000 feilkonfigurerte Supabase-databaser hvis tabeller kunne leses av utenforstående, [meldte BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) 28. september 2026. De eksponerte tabellene inneholder personopplysninger, og i en mindre andel tilfeller passord og autentiseringstokener [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

## Bakgrunn

Supabase er en vertsbasert databasetjeneste som mange små applikasjoner bruker bak nett- eller mobilgrensesnittet. Den kan begrense hvilke rader en besøkende kan lese gjennom retningslinjer for sikkerhet på radnivå. Når disse retningslinjene mangler eller ikke virker, kan en nøkkel som appen leverer offentlig, brukes til å lese tabellene direkte. KI-kodeverktøy gjør det raskere å bygge en app med en slik bakside, og det er grunnen til at rapporten trekker oppmerksomheten mot KI-assistert utvikling.

## Hva rapporten beskriver

UpGuards forskere skannet omtrent 300 000 domener som viser tegn på å bruke Supabase, forsøkte å lese databasetabeller og undersøkte tabellstrukturene for å identifisere hvilke typer data som var eksponert. De fant mer enn 16 000 databaser med lesbare tabeller. UpGuard melder at mer enn halvparten av de eksponerte databasene inneholdt personidentifiserbar informasjon, og at mer enn seks av ti nyopprettede databaser involverer KI-assistert utvikling [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Eksemplene som oppgis, inkluderer mer enn 100 000 kundeposter hos en amerikansk parkeringsservicetjeneste, 5 000 brukerposter hos en kanadisk innvandringstjeneste inkludert 884 passord lagret i klartekst, og 25 000 poster hos et afrikansk regjeringskonsulat. Andre eksponerte datatyper omfatter kredittkortdata i begrensede tilfeller, bilskilt, besøkshistorikk, adresser, nødboliglokasjoner, private meldinger og SMS-meldinger [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Rapporten tilskriver problemet konfigurasjonsfeil, nærmere bestemt manglende eller virkningsløs sikkerhet på radnivå og feil bruk av offentlige nøkler, og siterer UpGuard på at de som bygger appene forstår virksomheten sin, men ikke databasens konfigurasjon. UpGuard viser utviklere til Supabases sikkerhetsdokumentasjon, rådgiverne og API-sikkerhetsguiden [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, viser hvilke apper på en Mac som sender data til hvilke selskaper og land. Det finnes en prøveperiode på 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Konsekvenser for Mac-brukere

Folk hvis opplysninger ligger i en liten tjenestes database, kan ikke se eller rette konfigurasjonen, og rapporten sier ikke om noen andre enn forskerne leste de eksponerte tabellene [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Utviklere som bygger apper på en Mac med hjelp av en KI-assistent er gruppen som kan handle, ved å sjekke tilgangsregler før lansering.

## Anbefalinger

1. Utviklere bør teste sine egne tabeller utlogget, med bare den offentlige nøkkelen, før utgivelse.
2. Slå på sikkerhet på radnivå for hver tabell og gå gjennom retningslinjene en KI-assistent har generert.
3. Lagre aldri passord i klartekst; bruk en administrert autentiseringstjeneste.
4. Brukere bør bruke et unikt passord for hver lille tjeneste og bytte det hvis en tjeneste melder om eksponering.

## Relevans for FireAI

FireAI reviderer ikke databaser eller reparerer konfigurasjonen til en tjeneste som har en persons data, og den kan ikke stoppe en eksponering på noen andres server. Den er en nettverksbrannmur for Macen. Den viser hvilke apper som kobler seg til hvilke tjenester i [Aktivitet](https://hisnlabs.com/no/docs/activity-and-connection-history), og [verdenskartet](https://hisnlabs.com/no/docs/world-map) viser hvor i verden de er. En utviklers Mac kan derfor sjekkes for uventede tilkoblinger, men løsningen på disse eksponeringene ligger i tjenestens egne innstillinger.

> Hvor en app sender data, er synlig på en Mac selv når en innstilling på serversiden er utenfor rekkevidde. FireAI lister målene. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Funnene hviler på UpGuards skanning slik den er oppsummert i én pressemelding. En lesbar tabell er ikke bevis for at dataene ble åpnet av andre, og eksemplene beskrives uten navnene på de berørte organisasjonene. Rapporten sier ikke hvor mange av databasene som siden er lukket.

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/no/download) gratis i 17 dager.

## Sources

- [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)
