# UpGuard обнаружила более 16 000 баз данных Supabase с читаемыми таблицами, раскрывающими персональные данные > UpGuard просканировала около 300 000 доменов на Supabase и нашла более 16 000 баз данных с читаемыми таблицами, в некоторых из них пароли; среди новых распространена разработка с помощью ИИ. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/ru/news/upguard-16000-supabase-databases-expose-personal-data UpGuard сообщила о более чем 16 000 неправильно настроенных базах данных Supabase, таблицы которых могли читать посторонние, [сообщил BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) 28 сентября 2026 года. Среди раскрытых таблиц есть персональные сведения, а в меньшей доле случаев — пароли и токены аутентификации [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). ## Предыстория Supabase — размещённый сервис баз данных, который многие небольшие приложения используют за своим веб- или мобильным интерфейсом. Он может ограничивать, какие строки вправе читать посетитель, с помощью политик безопасности на уровне строк. Если эти политики отсутствуют или неэффективны, публично поставляемый приложением ключ можно использовать для прямого чтения таблиц. ИИ-инструменты для написания кода ускоряют создание приложения с таким серверным компонентом, поэтому отчёт обращает внимание на разработку с помощью ИИ. ## Что описывает отчёт Исследователи UpGuard просканировали около 300 000 доменов с признаками использования Supabase, попытались прочитать таблицы баз данных и изучили структуры таблиц, чтобы определить виды раскрытых данных. Они нашли более 16 000 баз данных с читаемыми таблицами. UpGuard сообщает, что более половины раскрытых баз данных содержали персональные данные, позволяющие идентифицировать человека, а более шести из десяти недавно созданных баз связаны с разработкой с помощью ИИ [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Среди приведённых примеров — более 100 000 записей клиентов американского сервиса парковки, 5000 записей пользователей канадского иммиграционного сервиса, включая 884 пароля, хранившихся открытым текстом, и 25 000 записей консульства одного из африканских государств. Другие раскрытые виды данных — в ограниченном числе случаев данные кредитных карт, номерные знаки, истории посещений, адреса, местоположения экстренного жилья, личные сообщения и SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Отчёт объясняет проблему ошибками конфигурации, а именно отсутствующей или неэффективной защитой на уровне строк и неправильным использованием публичных ключей, и цитирует UpGuard: люди, создающие приложения, понимают свой бизнес, но не конфигурацию своей базы данных. UpGuard отсылает разработчиков к документации по безопасности Supabase, её советникам и руководству по безопасности API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). > FireAI, сетевой межсетевой экран для macOS от HisnLabs, показывает, какие приложения на Mac отправляют данные каким компаниям и в какие страны. Доступен пробный период 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Выводы для пользователей Mac Люди, чьи сведения находятся в базе данных небольшого сервиса, не могут увидеть или исправить её конфигурацию, а отчёт не говорит, читал ли раскрытые таблицы кто-либо, кроме исследователей [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Действовать могут разработчики, создающие приложения на Mac с помощью ИИ-ассистента: перед запуском проверить политики доступа. ## Рекомендации 1. Разработчикам следует перед выпуском проверять собственные таблицы без входа в систему, имея только публичный ключ. 2. Включите защиту на уровне строк для каждой таблицы и проверьте политики, сгенерированные ИИ-ассистентом. 3. Никогда не храните пароли открытым текстом; используйте управляемый сервис аутентификации. 4. Пользователям следует использовать уникальный пароль для каждого небольшого сервиса и менять его, если сервис сообщает о раскрытии. ## Какое отношение это имеет к FireAI FireAI не проверяет базы данных и не исправляет конфигурацию сервиса, хранящего данные человека, и не может остановить раскрытие на чужом сервере. Это сетевой межсетевой экран для Mac. В [«Активности»](https://hisnlabs.com/ru/docs/activity-and-connection-history) он показывает, какие приложения к каким сервисам подключаются, а [карта мира](https://hisnlabs.com/ru/docs/world-map) — где в мире они находятся. Поэтому Mac разработчика можно проверить на неожиданные соединения, но исправление этих раскрытий находится в собственных настройках сервиса. > Куда приложение отправляет данные, видно на Mac, даже когда настройка на стороне сервера недоступна. FireAI перечисляет адреса назначения. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения Результаты опираются на сканирование UpGuard в изложении одного сообщения прессы. Читаемая таблица не доказывает, что к данным обращались посторонние, а примеры описаны без названий затронутых организаций. Отчёт не говорит, сколько баз данных с тех пор закрыто. Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней. ## Sources - [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)