A empresa de cibersegurança UpGuard encontrou cerca de 16 mil bancos de dados hospedados no Supabase que expunham algum grau de dados pessoais na web pública. O Supabase é uma plataforma de desenvolvimento que permite a desenvolvedores armazenar e rodar bancos de dados por trás de seus projetos web e de aplicativos, e cresceu rapidamente neste ano junto com a ascensão do 'vibe coding' assistido por IA, alcançando uma avaliação de US$ 10 bilhões.
Os dados expostos incluíam nomes, endereços, números de telefone e, em um número menor de casos, senhas e tokens de autenticação. A UpGuard citou exemplos específicos: conversas privadas de um site de streaming adulto, registros de placas de veículos de um serviço de manobrista dos EUA, dados de contato de um serviço de imigração e realocação, registros ligados a um consulado de um governo africano, e um banco de dados usado por uma fazenda de chips SIM para interceptar mensagens de verificação, tipicamente associada a operações de golpe e phishing.
A maior parte dos dados expostos estava localizada nos Estados Unidos, embora a UpGuard tenha caracterizado o problema como global. As descobertas da empresa se somam a pesquisas anteriores que já haviam sinalizado bancos de dados expostos do Supabase pertencentes a startups da Y Combinator e outros aplicativos.
O diretor de segurança da informação (CISO) do Supabase, Bil Harmer, disse que a empresa não havia analisado a pesquisa específica da UpGuard, mas descreveu os projetos da plataforma como 'seguros por padrão', enquadrando a segurança como responsabilidade compartilhada entre a plataforma e seus clientes. Ele afirmou que o Supabase notifica os clientes afetados quando problemas são encontrados e continua investindo para facilitar configurações seguras.
O padrão não é novo — bancos de dados e armazenamentos em nuvem mal configurados causam vazamentos há anos —, mas a escala ligada à construção de apps assistida por IA chama atenção. Apps criados no estilo 'vibe coding' costumam ser montados rapidamente por pessoas sem conhecimento profundo de segurança, e o código gerado ou as configurações padrão do banco de dados podem deixar dados publicamente acessíveis sem que o desenvolvedor perceba.