Notícias sobre segurança e IA

Exposição de dados em apps criados com IA · Por FireAI Security & Research Team · Publicado

A UpGuard encontra mais de 16.000 bancos de dados Supabase com tabelas legíveis que expõem dados pessoais

A UpGuard varreu cerca de 300.000 domínios que usam o Supabase e encontrou mais de 16.000 bancos de dados com tabelas legíveis, alguns com senhas; o desenvolvimento assistido por IA é comum entre os mais novos.

A stack of data disks and the FireAI firefighter mascot, next to the words “16,000+ Supabase databases left readable.”

A UpGuard relatou mais de 16.000 bancos de dados Supabase mal configurados cujas tabelas podiam ser lidas por estranhos, noticiou o BleepingComputer em 28 de setembro de 2026. As tabelas expostas incluem informações pessoais e, em uma parcela menor dos casos, senhas e tokens de autenticação [1].

Contexto

O Supabase é um serviço de banco de dados hospedado que muitas aplicações pequenas usam por trás de seu front-end web ou móvel. Ele pode restringir quais linhas um visitante pode ler por meio de políticas de segurança em nível de linha (row-level security). Quando essas políticas estão ausentes ou ineficazes, uma chave que o app distribui publicamente pode ser usada para ler as tabelas diretamente. As ferramentas de programação com IA tornam mais rápido criar um app com um back-end assim, e por isso o relatório chama a atenção para o desenvolvimento assistido por IA.

O que a reportagem descreve

Os pesquisadores da UpGuard varreram cerca de 300.000 domínios que mostram sinais de usar o Supabase, tentaram ler tabelas de bancos de dados e examinaram as estruturas das tabelas para identificar os tipos de dados expostos. Encontraram mais de 16.000 bancos de dados com tabelas legíveis. A UpGuard relata que mais da metade dos bancos de dados expostos continha informações de identificação pessoal e que mais de seis em cada dez bancos de dados recém-criados envolvem desenvolvimento assistido por IA [1].

Os exemplos dados incluem mais de 100.000 registros de clientes de um serviço de manobrista nos Estados Unidos, 5.000 registros de usuários de um serviço de imigração canadense, incluindo 884 senhas guardadas em texto simples, e 25.000 registros de um consulado de um governo africano. Outros tipos de dados expostos incluem dados de cartão de crédito em casos limitados, placas de veículos, históricos de visitas, endereços, locais de moradia de emergência, mensagens privadas e mensagens SMS [1].

A reportagem atribui o problema a erros de configuração, especificamente à ausência ou ineficácia da segurança em nível de linha e ao uso indevido de chaves públicas, e cita a UpGuard dizendo que quem cria os apps entende de seu negócio, mas não da configuração de seu banco de dados. A UpGuard orienta os desenvolvedores à documentação de segurança do Supabase, aos seus assessores e ao seu guia de segurança de API [1].

Implicações para usuários de Mac

As pessoas cujos dados estão no banco de dados de um serviço pequeno não podem ver nem corrigir sua configuração, e o relatório não diz se alguém além dos pesquisadores leu as tabelas expostas [1]. Os desenvolvedores que criam apps em um Mac com a ajuda de um assistente de IA são o grupo que pode agir, verificando as políticas de acesso antes do lançamento.

Recomendações

  1. Os desenvolvedores devem testar as próprias tabelas sem estar autenticados, só com a chave pública, antes do lançamento.
  2. Ative a segurança em nível de linha em todas as tabelas e revise as políticas que um assistente de IA gerou.
  3. Nunca guarde senhas em texto simples; use um serviço de autenticação gerenciado.
  4. Os usuários devem usar uma senha exclusiva para cada serviço pequeno e trocá-la se um serviço relatar exposição.

Relevância para o FireAI

O FireAI não audita bancos de dados nem corrige a configuração de um serviço que guarda os dados de uma pessoa e não consegue impedir uma exposição no servidor de outra pessoa. Ele é um firewall de rede para o Mac. Mostra quais apps se conectam a quais serviços na Atividade, e o mapa-múndi mostra em que lugar do mundo eles estão. O Mac de um desenvolvedor pode, assim, ser verificado em busca de conexões inesperadas, mas a correção dessas exposições está nos ajustes do próprio serviço.

Limitações

As constatações se apoiam na varredura da UpGuard, resumida em uma reportagem. Uma tabela legível não prova que os dados tenham sido acessados por outros, e os exemplos são descritos sem os nomes das organizações afetadas. O relatório não diz quantos dos bancos de dados foram fechados desde então.

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens