Supabase : 16 000 bases de données exposées
Original : Some Supabase customers are publicly exposing reams of people’s data to the web
Pourquoi c'est important
La popularité des outils IA pour coder amplifie les risques de mauvaises configurations à grande échelle.
La firme UpGuard a identifié environ 16 000 bases de données Supabase exposant publiquement des données personnelles sensibles — noms, adresses, mots de passe, tokens. La plateforme, valorisée 10 milliards de dollars en 2026, est de plus en plus utilisée par des développeurs d'apps générées par IA.
La société de cybersécurité UpGuard a publié une étude révélant que près de 16 000 bases de données hébergées sur Supabase sont accessibles publiquement, exposant des informations personnelles sensibles à quiconque sait chercher. Parmi les données trouvées : noms, adresses, numéros de téléphone, mots de passe et tokens d'authentification.
Les cas documentés sont préoccupants. UpGuard cite notamment des conversations privées d'un site de streaming pour adultes indien, des milliers de plaques d'immatriculation d'un service de voiturier américain, les coordonnées d'utilisateurs d'un service d'immigration, et même la base de données d'un consulat africain en France. Plus inquiétant encore : une base liée à une ferme de SIM virtuelles servant à intercepter des SMS de vérification — une infrastructure typiquement utilisée pour des arnaques et du phishing.
Supabase attribue en grande partie ces expositions à des erreurs de configuration des développeurs. Mais le contexte aggrave le problème : la montée du « vibe-coding », où des outils d'IA génèrent du code rapidement sans que le développeur maîtrise les paramètres de sécurité, multiplie les mauvaises configurations. La recherche s'appuie sur de précédents travaux qui avaient déjà identifié des bases exposées appartenant à des startups Y Combinator.