Skip to content

Empresa de segurança encontra 16 mil bancos de dados do Supabase expostos em apps criados com IA

Resposta curta

A empresa de segurança UpGuard encontrou cerca de 16 mil bancos de dados hospedados no Supabase expondo dados pessoais publicamente — nomes, endereços, telefones e algumas senhas —, muitas vezes por má configuração em apps gerados por IA ('vibe coding'). O Supabase afirma que segurança é responsabilidade compartilhada; as exposições mostram como a construção rápida de apps com IA pode superar cuidados básicos de controle de acesso.

O que isso significa na operação

Se sua equipe usou assistentes de codificação com IA ou ferramentas no-code/low-code para montar rapidamente um banco de dados de clientes, um painel interno ou um app de captura de leads no Supabase ou em backend similar, isso é um alerta direto para auditar as regras de acesso agora, não depois de um vazamento. Apps criados no estilo 'vibe coding' costumam ser lançados por pessoas sem especialização em segurança, que aceitam as configurações padrão — e essas configurações nem sempre são seguras. As descobertas da UpGuard mostram dados reais de produção (informações de contato, tokens, até códigos de verificação interceptados) expostos abertamente na internet pública. Para uma empresa de 10 a 200 pessoas, a correção é barata perto do risco: uma revisão programada da segurança em nível de linha (row-level security) e do acesso público via API em todo banco de dados que sustenta uma ferramenta voltada a clientes ou construída com IA, tratada como item permanente, não como checagem única no lançamento.

A empresa de cibersegurança UpGuard encontrou cerca de 16 mil bancos de dados hospedados no Supabase que expunham algum grau de dados pessoais na web pública. O Supabase é uma plataforma de desenvolvimento que permite a desenvolvedores armazenar e rodar bancos de dados por trás de seus projetos web e de aplicativos, e cresceu rapidamente neste ano junto com a ascensão do 'vibe coding' assistido por IA, alcançando uma avaliação de US$ 10 bilhões.

Os dados expostos incluíam nomes, endereços, números de telefone e, em um número menor de casos, senhas e tokens de autenticação. A UpGuard citou exemplos específicos: conversas privadas de um site de streaming adulto, registros de placas de veículos de um serviço de manobrista dos EUA, dados de contato de um serviço de imigração e realocação, registros ligados a um consulado de um governo africano, e um banco de dados usado por uma fazenda de chips SIM para interceptar mensagens de verificação, tipicamente associada a operações de golpe e phishing.

A maior parte dos dados expostos estava localizada nos Estados Unidos, embora a UpGuard tenha caracterizado o problema como global. As descobertas da empresa se somam a pesquisas anteriores que já haviam sinalizado bancos de dados expostos do Supabase pertencentes a startups da Y Combinator e outros aplicativos.

O diretor de segurança da informação (CISO) do Supabase, Bil Harmer, disse que a empresa não havia analisado a pesquisa específica da UpGuard, mas descreveu os projetos da plataforma como 'seguros por padrão', enquadrando a segurança como responsabilidade compartilhada entre a plataforma e seus clientes. Ele afirmou que o Supabase notifica os clientes afetados quando problemas são encontrados e continua investindo para facilitar configurações seguras.

O padrão não é novo — bancos de dados e armazenamentos em nuvem mal configurados causam vazamentos há anos —, mas a escala ligada à construção de apps assistida por IA chama atenção. Apps criados no estilo 'vibe coding' costumam ser montados rapidamente por pessoas sem conhecimento profundo de segurança, e o código gerado ou as configurações padrão do banco de dados podem deixar dados publicamente acessíveis sem que o desenvolvedor perceba.

Fonte: TechCrunch AI

Próximo passo

Sprint de Discovery

Se o argumento vale para a sua operação, o passo seguinte é medir. Trinta minutos sobre um processo, e a gente diz se a conta tende a fechar.

Escolher um horário

Trinta minutos, grátis. O sprint é o assunto da conversa.

Preço
$2,500
Duração
1-2 semanas

Termina em uma de duas respostas: construir ou não construir. O mapa do processo, os números e o backlog priorizado ficam com você em qualquer caso.