安全与人工智能新闻

AI 构建的应用中的数据暴露 · 作者 FireAI Security & Research Team · 发布于

UpGuard 发现 16,000 多个 Supabase 数据库的表可被读取,暴露个人数据

UpGuard 扫描了约 300,000 个使用 Supabase 的域名,发现 16,000 多个数据库的表可被读取,其中一些含有密码;新建的数据库中,AI 辅助开发十分常见。

A stack of data disks and the FireAI firefighter mascot, next to the words “16,000+ Supabase databases left readable.”

BleepingComputer 于 2026 年 9 月 28 日报道,UpGuard 报告称有 16,000 多个配置错误的 Supabase 数据库,其中的表可被外部人员读取。暴露的表包含个人信息,在较少数情况下还包含密码和认证令牌 [1]。

背景

Supabase 是一项托管的数据库服务,许多小型应用把它放在网页或移动端前端的背后使用。它可以通过行级安全策略,限制访客可以读取哪些行。当这些策略缺失或无效时,应用公开发布的密钥就可以被用来直接读取表。AI 编程工具让构建带有这种后端的应用变得更快,这也是报告提请关注 AI 辅助开发的原因。

报道所述内容

UpGuard 的研究人员扫描了约 300,000 个显示出使用 Supabase 迹象的域名,尝试读取数据库表,并检查表结构以确定暴露的数据类型。他们发现有 16,000 多个数据库的表可被读取。UpGuard 报告称,超过一半的暴露数据库含有可识别个人身份的信息,在新建的数据库中,超过十分之六涉及 AI 辅助开发 [1]。

列举的例子包括:美国一家代客泊车服务的 100,000 多条客户记录,加拿大一家移民服务机构的 5,000 条用户记录(其中 884 个密码以明文存储),以及非洲一个政府领事馆的 25,000 条记录。其他暴露的数据类型包括有限情况下的信用卡数据、车牌、到访历史、地址、紧急住所位置、私人消息和短信 [1]。

报道把问题归因于配置错误,具体是行级安全缺失或无效以及公钥的误用,并引述 UpGuard 的话称,构建这些应用的人了解自己的业务,却不了解其数据库的配置。UpGuard 请开发者查阅 Supabase 的安全文档、其顾问工具和 API 安全指南 [1]。

对 Mac 用户的影响

个人信息存放在小型服务数据库中的人,无法看到或修复它的配置,报道也没有说明除研究人员之外是否有人读取过这些暴露的表 [1]。借助 AI 助手在 Mac 上构建应用的开发者,是可以采取行动的群体,办法是在上线前检查访问策略。

建议

  1. 开发者应在发布前,在未登录状态下只使用公钥测试自己的表。
  2. 为每个表开启行级安全,并检查 AI 助手生成的策略。
  3. 切勿以明文存储密码;请使用托管的身份认证服务。
  4. 用户应为每个小型服务使用唯一的密码,并在服务报告发生暴露时更换密码。

与 FireAI 的关系

FireAI 不审计数据库,也不修复持有个人数据的服务的配置,更无法阻止他人服务器上发生的暴露。它是 Mac 的网络防火墙。它在活动中显示哪些 App 连接了哪些服务,世界地图则显示它们位于世界何处。因此可以检查开发者的 Mac 是否有意外的连接,但这些暴露的修复在于服务自身的设置。

局限

这些发现基于 UpGuard 的扫描,由一篇媒体报道作了概述。表可被读取,并不能证明数据已被他人访问,所举的例子也没有给出受影响机构的名称。报道没有说明这些数据库中有多少此后已被关闭。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens