Supabaseで約1.6万DBが個人情報を公開露出
原題: Some Supabase customers are publicly exposing reams of people’s data to the web
なぜ重要か
AIバイブコーディング普及期に、手軽さと引き換えのセキュリティ設定不備が大規模漏洩に直結することを示す象徴的事例となっている。
サイバーセキュリティ企業UpGuardは2026年9月、開発プラットフォームSupabaseでホストされている約1万6,000件のデータベースが個人情報を公開状態にしていると発表した。氏名・住所・電話番号・パスワードが外部からアクセス可能な状態で、インドの成人向け配信サービスの会話履歴や、米国のバレーサービスのナンバープレート数千件なども含まれていた。
UpGuardがTechCrunchに明かした調査によると、Supabase上でホストされたデータベースのうち約1万6,000件で、何らかの個人データが公開状態になっていることが確認された。露出したデータには氏名・住所・電話番号・ユーザーパスワードが含まれ、一部にはパスワードや認証トークンも見つかった。
Supabaseは今年初めに評価額100億ドルを達成した急成長企業だ。開発者が「バイブコーディング(AIツールを使った手軽なアプリ開発)」で作ったアプリのデータ保存先として広く使われているが、ユーザーが設定を誤って意図せずデータベースを公開してしまうケースが繰り返し報告されてきた。
今回の調査が明らかにした具体的な事例は深刻だ。インドの成人向けライブ配信サービスでは、利用者とセックスワーカーとのプライベートな会話履歴が露出。米国のバレーサービスでは数千件のナンバープレート情報、移民・移住支援サービスの利用者の連絡先情報も確認された。さらに、フランスにあるアフリカ某国領事館のデータベース、そしてオンラインアカウント認証用のワンタイムパスコードを傍受するために使われた仮想SIMファームのデータベースまで含まれていたという。後者はフィッシング詐欺や不正アカウント作成に悪用される典型的な仕組みだ。
UpGuardは、露出データの大半は米国に所在するものの、これは世界規模の問題だと強調している。今回の報告は以前の調査——Y Combinatorスタートアップのデータベース公開問題など——と同様に、バイブコーディングの普及がセキュリティ上のリスクをいかに増幅させているかを示している。AIツールで手軽にアプリを作れるようになった一方、生成されたコードには脆弱性が潜んでいたり、開発者が必要な設定を把握していないケースが多い。誤設定によるデータ漏洩は今に始まった話ではないが、AIコーディングブームがその件数を一気に押し上げている格好だ。