# UpGuard 发现 16,000 多个 Supabase 数据库的表可被读取，暴露个人数据

> UpGuard 扫描了约 300,000 个使用 Supabase 的域名，发现 16,000 多个数据库的表可被读取，其中一些含有密码；新建的数据库中，AI 辅助开发十分常见。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/upguard-16000-supabase-databases-expose-personal-data

[BleepingComputer 于 2026 年 9 月 28 日报道](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)，UpGuard 报告称有 16,000 多个配置错误的 Supabase 数据库，其中的表可被外部人员读取。暴露的表包含个人信息，在较少数情况下还包含密码和认证令牌 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。

## 背景

Supabase 是一项托管的数据库服务，许多小型应用把它放在网页或移动端前端的背后使用。它可以通过行级安全策略，限制访客可以读取哪些行。当这些策略缺失或无效时，应用公开发布的密钥就可以被用来直接读取表。AI 编程工具让构建带有这种后端的应用变得更快，这也是报告提请关注 AI 辅助开发的原因。

## 报道所述内容

UpGuard 的研究人员扫描了约 300,000 个显示出使用 Supabase 迹象的域名，尝试读取数据库表，并检查表结构以确定暴露的数据类型。他们发现有 16,000 多个数据库的表可被读取。UpGuard 报告称，超过一半的暴露数据库含有可识别个人身份的信息，在新建的数据库中，超过十分之六涉及 AI 辅助开发 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。

列举的例子包括：美国一家代客泊车服务的 100,000 多条客户记录，加拿大一家移民服务机构的 5,000 条用户记录（其中 884 个密码以明文存储），以及非洲一个政府领事馆的 25,000 条记录。其他暴露的数据类型包括有限情况下的信用卡数据、车牌、到访历史、地址、紧急住所位置、私人消息和短信 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。

报道把问题归因于配置错误，具体是行级安全缺失或无效以及公钥的误用，并引述 UpGuard 的话称，构建这些应用的人了解自己的业务，却不了解其数据库的配置。UpGuard 请开发者查阅 Supabase 的安全文档、其顾问工具和 API 安全指南 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，显示 Mac 上哪些 App 向哪些公司和国家发送数据。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

个人信息存放在小型服务数据库中的人，无法看到或修复它的配置，报道也没有说明除研究人员之外是否有人读取过这些暴露的表 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。借助 AI 助手在 Mac 上构建应用的开发者，是可以采取行动的群体，办法是在上线前检查访问策略。

## 建议

1. 开发者应在发布前，在未登录状态下只使用公钥测试自己的表。
2. 为每个表开启行级安全，并检查 AI 助手生成的策略。
3. 切勿以明文存储密码；请使用托管的身份认证服务。
4. 用户应为每个小型服务使用唯一的密码，并在服务报告发生暴露时更换密码。

## 与 FireAI 的关系

FireAI 不审计数据库，也不修复持有个人数据的服务的配置，更无法阻止他人服务器上发生的暴露。它是 Mac 的网络防火墙。它在[活动](https://hisnlabs.com/zh/docs/activity-and-connection-history)中显示哪些 App 连接了哪些服务，[世界地图](https://hisnlabs.com/zh/docs/world-map)则显示它们位于世界何处。因此可以检查开发者的 Mac 是否有意外的连接，但这些暴露的修复在于服务自身的设置。

> 即使服务器端的设置无法触及，App 把数据发往哪里在 Mac 上仍然可见。FireAI 会列出这些目标。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

这些发现基于 UpGuard 的扫描，由一篇媒体报道作了概述。表可被读取，并不能证明数据已被他人访问，所举的例子也没有给出受影响机构的名称。报道没有说明这些数据库中有多少此后已被关闭。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)
