# UpGuard znajduje ponad 16 000 baz danych Supabase z czytelnymi tabelami, które ujawniają dane osobowe > UpGuard przeskanował około 300 000 domen korzystających z Supabase i znalazł ponad 16 000 baz z czytelnymi tabelami, część z hasłami; wśród nowych baz częsty jest rozwój wspierany przez AI. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pl/news/upguard-16000-supabase-databases-expose-personal-data UpGuard zgłosił ponad 16 000 źle skonfigurowanych baz danych Supabase, których tabele mogły być odczytywane przez osoby z zewnątrz, [poinformował BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) 28 września 2026 r. Ujawnione tabele zawierają dane osobowe, a w mniejszej części przypadków hasła i tokeny uwierzytelniające [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). ## Tło Supabase to hostowana usługa bazodanowa, z której korzysta wiele małych aplikacji jako zaplecza dla swojej części webowej lub mobilnej. Może ograniczać, które wiersze odwiedzający może odczytać, za pomocą zasad zabezpieczeń na poziomie wierszy (row-level security). Gdy tych zasad brakuje lub są nieskuteczne, klucz, który aplikacja udostępnia publicznie, może posłużyć do bezpośredniego odczytu tabel. Narzędzia AI do programowania przyspieszają budowanie aplikacji z takim zapleczem, dlatego raport zwraca uwagę na rozwój wspierany przez AI. ## Co opisuje raport Badacze UpGuard przeskanowali około 300 000 domen, które wykazują oznaki korzystania z Supabase, próbowali odczytać tabele baz danych i zbadali struktury tabel, aby określić rodzaje ujawnionych danych. Znaleźli ponad 16 000 baz z czytelnymi tabelami. UpGuard podaje, że ponad połowa ujawnionych baz zawierała dane umożliwiające identyfikację osób, a ponad sześć na dziesięć nowo utworzonych baz wiąże się z rozwojem wspieranym przez AI [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Wśród podanych przykładów jest ponad 100 000 rekordów klientów amerykańskiej firmy parkingowej typu valet, 5000 rekordów użytkowników kanadyjskiej usługi imigracyjnej, w tym 884 hasła przechowywane jawnym tekstem, oraz 25 000 rekordów konsulatu jednego z afrykańskich państw. Inne ujawnione rodzaje danych to w ograniczonej liczbie przypadków dane kart płatniczych, a także numery rejestracyjne pojazdów, historie wizyt, adresy, lokalizacje mieszkań interwencyjnych, prywatne wiadomości i wiadomości SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Raport przypisuje problem błędom konfiguracji, a konkretnie brakującym lub nieskutecznym zasadom row-level security oraz niewłaściwemu użyciu kluczy publicznych, i cytuje UpGuard, według którego osoby budujące te aplikacje rozumieją swoją działalność, ale nie konfigurację swojej bazy danych. UpGuard odsyła deweloperów do dokumentacji bezpieczeństwa Supabase, jej narzędzi doradczych (advisors) i przewodnika po bezpieczeństwie API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, pokazuje, które aplikacje na Macu wysyłają dane do jakich firm i krajów. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca Osoby, których dane znajdują się w bazie małej usługi, nie mogą zobaczyć ani poprawić jej konfiguracji, a raport nie podaje, czy ktokolwiek poza badaczami odczytał ujawnione tabele [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Działać mogą deweloperzy, którzy budują aplikacje na Macu z pomocą asystenta AI, sprawdzając zasady dostępu przed uruchomieniem usługi. ## Zalecenia 1. Deweloperzy powinni przed wydaniem przetestować własne tabele bez logowania, mając tylko klucz publiczny. 2. Włącz row-level security dla każdej tabeli i przejrzyj zasady wygenerowane przez asystenta AI. 3. Nigdy nie przechowuj haseł jawnym tekstem; korzystaj z zarządzanej usługi uwierzytelniania. 4. Użytkownicy powinni używać unikalnego hasła w każdej małej usłudze i zmieniać je, gdy usługa zgłosi ujawnienie danych. ## Związek z FireAI FireAI nie audytuje baz danych ani nie naprawia konfiguracji usługi, która przechowuje dane danej osoby, i nie może zatrzymać ujawnienia danych na cudzym serwerze. Jest zaporą sieciową dla Maca. Na stronie [Aktywność](https://hisnlabs.com/pl/docs/activity-and-connection-history) pokazuje, które aplikacje łączą się z jakimi usługami, a [mapa świata](https://hisnlabs.com/pl/docs/world-map) pokazuje, gdzie na świecie się one znajdują. Mac dewelopera można więc sprawdzić pod kątem nieoczekiwanych połączeń, ale rozwiązanie problemu tych ujawnień leży w ustawieniach samej usługi. > To, dokąd aplikacja wysyła dane, widać na Macu, nawet gdy ustawienie po stronie serwera jest poza zasięgiem. FireAI wyświetla listę celów. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Ustalenia opierają się na skanowaniu UpGuard w streszczeniu jednego artykułu prasowego. Czytelna tabela nie dowodzi, że dane zostały odczytane przez inne osoby, a przykłady opisano bez nazw poszkodowanych organizacji. Raport nie podaje, ile baz zostało od tego czasu zabezpieczonych. Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)