Supabase利用者が大量個人情報を公開状態に
원제: Some Supabase customers are publicly exposing reams of people’s data to the web
왜 중요한가
AI 활용 개발 붐이 보안 인식 부족과 맞물려, 플랫폼 규모의 데이터 유출 위험이 구조적으로 확대되고 있음을 보여준다.
사이버보안 기업 UpGuard는 2026년 9월 25일, Supabase에서 호스팅된 약 1만 6,000개의 데이터베이스가 개인정보를 공개 상태로 방치하고 있다고 TechCrunch에 밝혔다. 노출된 데이터에는 이름, 주소, 전화번호, 비밀번호, 인증 토큰 등이 포함되ており, 미국을 중심으로 전 세계적으로 발생하고 있다.
UpGuard의 조사에 따르면, 개발 플랫폼 Supabase에서 호스팅 중인 약 1만 6,000개의 데이터베이스가 개인정보를 인터넷에 공개 상태로 노출하고 있다. Supabase는 올해 초 기업 가치 100억 달러를 달성한 급성장 플랫폼으로, 웹·앱 개발자들이 데이터베이스를 손쉽게 구축·운영할 수 있도록 지원한다.
노출된 데이터의 구체적 사례는 충격적이다. 인도 성인 스트리밍 사이트 이용자와 성 노동자 간의 사적 대화 내용, 미국 발레 파킹 서비스의 수천 건 차량 번호판, 이민·이주 서비스 이용자 연락처 등이 포함됐다. 아프리카 정부의 프랑스 주재 영사관 데이터베이스도 포함됐으며, 가상 SIM 팜이 일회용 인증번호(OTP)를 가로채는 데 사용된 데이터베이스도 발견됐다. 이는 피싱 및 사기 행위에 악용될 수 있는 심각한 사안이다.
배경에는 'vibe coding'이라 불리는 AI 활용 개발 방식의 확산이 있다. AI 도구로 빠르게 앱을 생성할 수 있지만, 생성된 코드에 보안 취약점이 포함되거나 필요한 설정을 개발자가 인식하지 못하는 경우가 많다. UpGuard는 이번 조사가 미국에 집중된 데이터를 대상으로 하지만, 문제는 전 세계적이라고 강조했다. Supabase는 데이터베이스 잘못된 설정 문제로 이전에도 비판을 받아온 바 있으며, Y Combinator 스타트업 관련 데이터베이스의 노출도 앞서 보고된 바 있다.