La firme de cybersécurité UpGuard a découvert plus de 16 000 bases de données hébergées sur Supabase qui exposent des informations personnelles d'utilisateurs du monde entier, allant des noms et adresses aux mots de passe et messages privés.
Cette découverte fait partie d'une étude d'UpGuard Research qui a analysé près de 300 000 domaines présentant des indices d'utilisation de Supabase, la plateforme de bases de données devenue la préférée des assistants de programmation par intelligence artificielle. L'entreprise offre aux développeurs un service de bases de données Postgres hébergées dans le cloud.
Dans cet ensemble, les chercheurs ont identifié 16 326 bases de données avec des tables d'informations accessibles publiquement. Plus de la moitié contenait un type de données personnelles, et une part plus petite incluait des mots de passe ou des jetons d'authentification.
Quels sont les cas concrets d'exposition
Parmi les exemples documentés, UpGuard a trouvé une base de données d'un site de contenu pour adultes en Inde avec 65 467 utilisateurs, dont les enregistrements comprenaient des passeports, des permis de conduire, des numéros d'identité et plus de 100 000 messages privés échangés avec des créateurs de contenu.
Ils ont également détecté la base d'un service de stationnement de valet dans le nord-est des États-Unis avec des données de plus de 100 000 clients, y compris des plaques d'immatriculation, un historique de pourboires et des notes libres sur chaque personne. Un autre cas concernait un consulat d'un gouvernement africain en France, avec 25 000 enregistrements de personnes que la firme a décrites comme une population vulnérable, incluant la donnée sur le logement d'urgence où réside chacune d'elles.
UpGuard a également trouvé une base utilisée par une ferme de SIM virtuelles aux Philippines, employée pour intercepter des codes de vérification de comptes destinés à la fraude et au phishing, qui contenait plus de 100 000 messages texte. Parmi eux figuraient des cas de communications réelles entre chauffeurs et passagers d'applications de transport, étrangers à l'opération frauduleuse mais capturés par le même système.
Un problème connu depuis 2025
Le vecteur d'exposition n'est pas nouveau. En mars de l'année dernière, le développeur Matt Turner a signalé un problème de configuration généralisé (identifié comme CVE-2025-48757) dans les bases de données créées via la plateforme de programmation assistée Lovable, qui manquaient de contrôles pour empêcher n'importe quel utilisateur de consulter les informations.
Depuis lors, Supabase a implémenté par défaut un mécanisme de sécurité au niveau de la ligne pour les tables créées depuis son interface visuelle. Cependant, selon le rapport d'UpGuard, les tables créées de manière programmatique via l'API, qui est la façon dont les assistants d'IA interagissent avec la plateforme, n'activent pas cette protection automatiquement.
Supabase a atteint cette année une valorisation de 10 milliards de dollars, portée par la croissance des développeurs qui programment des applications avec l'assistance de l'intelligence artificielle et les hébergent sur sa plateforme, selon ce qu'avait annoncé l'entreprise en juin.
Quelle a été la réponse de l'entreprise
Interrogé par TechCrunch, le directeur de la sécurité de l'information de Supabase, Bil Harmer, a déclaré que la compagnie n'avait pas eu accès à l'enquête d'UpGuard, mais que ses projets sont « sécurisés par défaut ». Harmer a décrit la sécurité comme une responsabilité partagée entre l'entreprise et ses clients.
« Nous offrons des configurations par défaut sécurisées et des outils, et les clients contrôlent comment ils configurent leurs propres projets », a affirmé le dirigeant, qui a ajouté que la compagnie notifie les clients concernés lorsqu'elle détecte des problèmes de sécurité.
Le directeur de la recherche d'UpGuard, Greg Pollock, a soutenu que l'étude de son équipe est pertinente pour sensibiliser au problème des expositions de données.
Le rapport d'UpGuard souligne également que des études précédentes, plus ciblées, avaient déjà détecté le schéma : l'une d'elles a analysé 107 startups issues du programme d'accélération Y Combinator et a trouvé que 28 % exposaient des informations personnelles identifiables, tandis qu'une autre a examiné 1 072 applications programmées avec l'assistance de l'IA et en a identifié 39 dont les tables étaient lisibles via la clé publique de Supabase.