# A UpGuard encontra mais de 16.000 bancos de dados Supabase com tabelas legíveis que expõem dados pessoais > A UpGuard varreu cerca de 300.000 domínios que usam o Supabase e encontrou mais de 16.000 bancos de dados com tabelas legíveis, alguns com senhas; o desenvolvimento assistido por IA é comum entre os mais novos. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pt-br/news/upguard-16000-supabase-databases-expose-personal-data A UpGuard relatou mais de 16.000 bancos de dados Supabase mal configurados cujas tabelas podiam ser lidas por estranhos, [noticiou o BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) em 28 de setembro de 2026. As tabelas expostas incluem informações pessoais e, em uma parcela menor dos casos, senhas e tokens de autenticação [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). ## Contexto O Supabase é um serviço de banco de dados hospedado que muitas aplicações pequenas usam por trás de seu front-end web ou móvel. Ele pode restringir quais linhas um visitante pode ler por meio de políticas de segurança em nível de linha (row-level security). Quando essas políticas estão ausentes ou ineficazes, uma chave que o app distribui publicamente pode ser usada para ler as tabelas diretamente. As ferramentas de programação com IA tornam mais rápido criar um app com um back-end assim, e por isso o relatório chama a atenção para o desenvolvimento assistido por IA. ## O que a reportagem descreve Os pesquisadores da UpGuard varreram cerca de 300.000 domínios que mostram sinais de usar o Supabase, tentaram ler tabelas de bancos de dados e examinaram as estruturas das tabelas para identificar os tipos de dados expostos. Encontraram mais de 16.000 bancos de dados com tabelas legíveis. A UpGuard relata que mais da metade dos bancos de dados expostos continha informações de identificação pessoal e que mais de seis em cada dez bancos de dados recém-criados envolvem desenvolvimento assistido por IA [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Os exemplos dados incluem mais de 100.000 registros de clientes de um serviço de manobrista nos Estados Unidos, 5.000 registros de usuários de um serviço de imigração canadense, incluindo 884 senhas guardadas em texto simples, e 25.000 registros de um consulado de um governo africano. Outros tipos de dados expostos incluem dados de cartão de crédito em casos limitados, placas de veículos, históricos de visitas, endereços, locais de moradia de emergência, mensagens privadas e mensagens SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). A reportagem atribui o problema a erros de configuração, especificamente à ausência ou ineficácia da segurança em nível de linha e ao uso indevido de chaves públicas, e cita a UpGuard dizendo que quem cria os apps entende de seu negócio, mas não da configuração de seu banco de dados. A UpGuard orienta os desenvolvedores à documentação de segurança do Supabase, aos seus assessores e ao seu guia de segurança de API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). > O FireAI, o firewall no dispositivo para macOS desenvolvido pela HisnLabs, mostra quais apps de um Mac enviam dados a quais empresas e países. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para usuários de Mac As pessoas cujos dados estão no banco de dados de um serviço pequeno não podem ver nem corrigir sua configuração, e o relatório não diz se alguém além dos pesquisadores leu as tabelas expostas [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Os desenvolvedores que criam apps em um Mac com a ajuda de um assistente de IA são o grupo que pode agir, verificando as políticas de acesso antes do lançamento. ## Recomendações 1. Os desenvolvedores devem testar as próprias tabelas sem estar autenticados, só com a chave pública, antes do lançamento. 2. Ative a segurança em nível de linha em todas as tabelas e revise as políticas que um assistente de IA gerou. 3. Nunca guarde senhas em texto simples; use um serviço de autenticação gerenciado. 4. Os usuários devem usar uma senha exclusiva para cada serviço pequeno e trocá-la se um serviço relatar exposição. ## Relevância para o FireAI O FireAI não audita bancos de dados nem corrige a configuração de um serviço que guarda os dados de uma pessoa e não consegue impedir uma exposição no servidor de outra pessoa. Ele é um firewall de rede para o Mac. Mostra quais apps se conectam a quais serviços na [Atividade](https://hisnlabs.com/pt-br/docs/activity-and-connection-history), e o [mapa-múndi](https://hisnlabs.com/pt-br/docs/world-map) mostra em que lugar do mundo eles estão. O Mac de um desenvolvedor pode, assim, ser verificado em busca de conexões inesperadas, mas a correção dessas exposições está nos ajustes do próprio serviço. > Para onde um app envia dados fica visível em um Mac mesmo quando um ajuste no servidor está fora de alcance. O FireAI lista os destinos. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações As constatações se apoiam na varredura da UpGuard, resumida em uma reportagem. Uma tabela legível não prova que os dados tenham sido acessados por outros, e os exemplos são descritos sem os nomes das organizações afetadas. O relatório não diz quantos dos bancos de dados foram fechados desde então. Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download) grátis por 17 dias. ## Sources - [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)