# UpGuard 发现 16,000 多个 Supabase 数据库的表可被读取,暴露个人数据 > UpGuard 扫描了约 300,000 个使用 Supabase 的域名,发现 16,000 多个数据库的表可被读取,其中一些含有密码;新建的数据库中,AI 辅助开发十分常见。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/zh/news/upguard-16000-supabase-databases-expose-personal-data [BleepingComputer 于 2026 年 9 月 28 日报道](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/),UpGuard 报告称有 16,000 多个配置错误的 Supabase 数据库,其中的表可被外部人员读取。暴露的表包含个人信息,在较少数情况下还包含密码和认证令牌 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。 ## 背景 Supabase 是一项托管的数据库服务,许多小型应用把它放在网页或移动端前端的背后使用。它可以通过行级安全策略,限制访客可以读取哪些行。当这些策略缺失或无效时,应用公开发布的密钥就可以被用来直接读取表。AI 编程工具让构建带有这种后端的应用变得更快,这也是报告提请关注 AI 辅助开发的原因。 ## 报道所述内容 UpGuard 的研究人员扫描了约 300,000 个显示出使用 Supabase 迹象的域名,尝试读取数据库表,并检查表结构以确定暴露的数据类型。他们发现有 16,000 多个数据库的表可被读取。UpGuard 报告称,超过一半的暴露数据库含有可识别个人身份的信息,在新建的数据库中,超过十分之六涉及 AI 辅助开发 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。 列举的例子包括:美国一家代客泊车服务的 100,000 多条客户记录,加拿大一家移民服务机构的 5,000 条用户记录(其中 884 个密码以明文存储),以及非洲一个政府领事馆的 25,000 条记录。其他暴露的数据类型包括有限情况下的信用卡数据、车牌、到访历史、地址、紧急住所位置、私人消息和短信 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。 报道把问题归因于配置错误,具体是行级安全缺失或无效以及公钥的误用,并引述 UpGuard 的话称,构建这些应用的人了解自己的业务,却不了解其数据库的配置。UpGuard 请开发者查阅 Supabase 的安全文档、其顾问工具和 API 安全指南 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,显示 Mac 上哪些 App 向哪些公司和国家发送数据。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 个人信息存放在小型服务数据库中的人,无法看到或修复它的配置,报道也没有说明除研究人员之外是否有人读取过这些暴露的表 [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)。借助 AI 助手在 Mac 上构建应用的开发者,是可以采取行动的群体,办法是在上线前检查访问策略。 ## 建议 1. 开发者应在发布前,在未登录状态下只使用公钥测试自己的表。 2. 为每个表开启行级安全,并检查 AI 助手生成的策略。 3. 切勿以明文存储密码;请使用托管的身份认证服务。 4. 用户应为每个小型服务使用唯一的密码,并在服务报告发生暴露时更换密码。 ## 与 FireAI 的关系 FireAI 不审计数据库,也不修复持有个人数据的服务的配置,更无法阻止他人服务器上发生的暴露。它是 Mac 的网络防火墙。它在[活动](https://hisnlabs.com/zh/docs/activity-and-connection-history)中显示哪些 App 连接了哪些服务,[世界地图](https://hisnlabs.com/zh/docs/world-map)则显示它们位于世界何处。因此可以检查开发者的 Mac 是否有意外的连接,但这些暴露的修复在于服务自身的设置。 > 即使服务器端的设置无法触及,App 把数据发往哪里在 Mac 上仍然可见。FireAI 会列出这些目标。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 这些发现基于 UpGuard 的扫描,由一篇媒体报道作了概述。表可被读取,并不能证明数据已被他人访问,所举的例子也没有给出受影响机构的名称。报道没有说明这些数据库中有多少此后已被关闭。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)