# UpGuard виявила понад 16 000 баз даних Supabase з відкритими для читання таблицями, що розкривають персональні дані

> UpGuard просканувала близько 300 000 доменів із Supabase і знайшла понад 16 000 баз із доступними таблицями, деякі з паролями; нові бази часто створюють зі ШІ.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/upguard-16000-supabase-databases-expose-personal-data

UpGuard повідомила про понад 16 000 неправильно налаштованих баз даних Supabase, таблиці яких могли читати сторонні, [повідомило BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) 28 вересня 2026 року. Відкриті таблиці містять персональну інформацію, а в меншій частці випадків — паролі й токени автентифікації [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

## Передумови

Supabase — хостингова служба баз даних, яку багато невеликих застосунків використовують за своїм вебінтерфейсом чи мобільним інтерфейсом. Вона може обмежувати, які рядки може читати відвідувач, за допомогою політик безпеки на рівні рядків (row-level security). Коли таких політик немає або вони не діють, ключ, який застосунок поширює публічно, можна використати для прямого читання таблиць. ШІ-інструменти для програмування пришвидшують створення застосунку з таким бекендом, тому звіт і звертає увагу на розробку за допомогою ШІ.

## Що описує звіт

Дослідники UpGuard просканували близько 300 000 доменів з ознаками використання Supabase, спробували прочитати таблиці баз даних і проаналізували структуру таблиць, щоб визначити типи розкритих даних. Вони знайшли понад 16 000 баз даних із доступними для читання таблицями. UpGuard повідомляє, що понад половина розкритих баз містила персональні ідентифікаційні дані і що понад шість із десяти новостворених баз даних пов’язані з розробкою за допомогою ШІ [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Серед наведених прикладів — понад 100 000 записів клієнтів американської служби паркування автомобілів, 5000 записів користувачів канадської імміграційної служби, зокрема 884 паролі, збережені відкритим текстом, і 25 000 записів консульства однієї з африканських держав. Серед інших розкритих типів даних — в окремих випадках дані платіжних карток, а також номерні знаки, історії відвідувань, адреси, розташування екстреного житла, приватні повідомлення та SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Звіт пояснює проблему помилками налаштування, а саме відсутністю чи неефективністю безпеки на рівні рядків і неправильним використанням публічних ключів, і цитує UpGuard: люди, які створюють застосунки, розуміють свій бізнес, але не налаштування своєї бази даних. UpGuard відсилає розробників до документації Supabase з безпеки, її інструментів-порадників і посібника з безпеки API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, показує, які застосунки на Mac надсилають дані яким компаніям і в які країни. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Люди, чиї дані зберігаються в базі невеликого сервісу, не можуть ні побачити, ні виправити її налаштування, а звіт не повідомляє, чи читав відкриті таблиці хтось, окрім дослідників [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Діяти можуть розробники, які створюють застосунки на Mac за допомогою ШІ-асистента: перевіряти політики доступу до запуску.

## Рекомендації

1. Розробникам варто перед випуском перевіряти власні таблиці без входу в систему, лише з публічним ключем.
2. Увімкніть безпеку на рівні рядків для кожної таблиці і перегляньте політики, які згенерував ШІ-асистент.
3. Ніколи не зберігайте паролі відкритим текстом; використовуйте керовану службу автентифікації.
4. Користувачам варто мати унікальний пароль для кожного невеликого сервісу і змінювати його, якщо сервіс повідомляє про витік.

## Стосунок до FireAI

FireAI не перевіряє баз даних і не виправляє налаштувань сервісу, що зберігає дані людини, і не може зупинити витік на чужому сервері. Це мережевий фаєрвол для Mac. Він показує, які застосунки з якими сервісами з’єднуються, в [Активності](https://hisnlabs.com/uk/docs/activity-and-connection-history), а [Мапа світу](https://hisnlabs.com/uk/docs/world-map) показує, де ці сервіси розташовані. Отже, Mac розробника можна перевірити на неочікувані з’єднання, але виправлення таких витоків лежить у налаштуваннях самого сервісу.

> Куди застосунок надсилає дані, видно на Mac навіть тоді, коли налаштування на сервері недосяжні. FireAI перелічує призначення. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Висновки спираються на сканування UpGuard у підсумку одного матеріалу преси. Доступна для читання таблиця не доводить, що до даних діставалися сторонні, а приклади описано без назв постраждалих організацій. Звіт не повідомляє, скільки з цих баз даних відтоді закрито.

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)
