Cybersicherheit

Sicherheitsforschung: Rund 16.000 Datenbanken auf Supabase legten persönliche Daten öffentlich offen

Das Unternehmen UpGuard stellte fest, dass rund 16.000 auf Supabase gehostete Datenbanken einen Teil persönlicher Daten online zugänglich machten, darunter Namen, Adressen, Telefonnummern, Passwörter und Authentifizierungscodes. Die Ergebnisse verdeutlichen die Risiken von Anwendungen, die mit KI-Tools entwickelt werden, wenn Zugriffs- und Datenbankeinstellungen nicht angemessen abgesichert sind.

2026-09-25
3 Min. Lesezeit
107 Aufrufe
certi.news Editorial Team
Sicherheitsforschung: Rund 16.000 Datenbanken auf Supabase legten persönliche Daten öffentlich offen

Sicherheitsforschungen des Unternehmens UpGuard haben ergeben, dass rund 16.000 auf der Plattform Supabase gehostete Datenbanken der Öffentlichkeit den Zugriff auf einen Teil persönlicher Daten ermöglichten. Zu den von dem Unternehmen gefundenen Daten gehörten Namen, Adressen, Telefonnummern und Passwörter sowie eine geringere Zahl von Authentifizierungscodes.

Supabase wird zum Speichern und Betreiben von Anwendungsdatenbanken genutzt. Die Nachfrage ist mit der Verbreitung von Anwendungen gestiegen, die Entwickler mithilfe von KI-Tools und der als „intuitives Programmieren“ oder vibe coding bekannten Methode schnell erstellen. Der Untersuchung zufolge lag das Problem nicht ausschließlich bei der Plattform, sondern bei Datenbanken oder Projekten, die so konfiguriert worden waren, dass die Daten über das öffentliche Internet zugänglich waren.

Vielfältige Daten und besonders sensible Fälle

UpGuard erklärte, die offengelegten Datenbanken hätten private Gespräche mit Sexarbeitern auf einer Streaming-Website für Erwachsene in Indien, Tausende von Autokennzeichen eines Parkservice in den Vereinigten Staaten sowie Kontaktdaten von Nutzern eines Einwanderungs- und Umzugsdienstes enthalten. In einem Fall handelte es sich außerdem um eine Datenbank, die mit einem Konsulat einer afrikanischen Regierung in Frankreich verbunden war, in einem anderen um eine Datenbank, die zum Abfangen von Textnachrichten aus einer virtuellen SIM-Farm genutzt wurde, die Einmal-Bestätigungscodes versendet. Ein solcher Mechanismus könnte bei Betrugs- und Phishing-Angriffen ausgenutzt werden.

Der Aussage des Unternehmens zufolge konzentriert sich die Mehrheit der von ihm erfassten Datensätze in den Vereinigten Staaten, doch bestätigte es, dass das Problem global ist. Die Untersuchung setzt frühere Recherchen fort, bei denen offengelegte, auf Supabase gehostete Datenbanken gefunden wurden, darunter Datenbanken, die mit Start-ups von Y Combinator und bekannten Anwendungen verbunden waren.

Warum ist diese Nachricht wichtig?

Der Fall zeigt eine praktische Seite der Risiken bei der Entwicklung von Anwendungen mit künstlicher Intelligenz: Die Fähigkeit von Tools, eine funktionierende Anwendung zu erzeugen, bedeutet nicht, dass deren Datenbankeinstellungen oder Zugriffsrichtlinien sicher sind. Der erzeugte Code kann Schwachstellen enthalten oder Sicherheitseinstellungen erfordern, die dem Entwickler nicht bewusst sind, sodass ein einfacher Fehler zur Offenlegung von Millionen Datensätzen führen kann.

Zahlreiche frühere Fälle bestätigen, dass nicht richtig konfigurierte Speicherserver, Datenbanken und Websites mit Datenlecks in Verbindung standen, die militärische Nachrichten, Einwanderungs- und Visaanträge, geheime Regierungsakten, Kopien von Führerscheinen und Daten von Kindern umfassten. Die Auswirkungen des Problems beschränken sich daher nicht auf Anwendungsentwickler, sondern erstrecken sich auch auf Nutzer und Institutionen, die sich bei der Speicherung sensibler Informationen auf diese Dienste verlassen.

Gemeinsame Verantwortung und offene Fragen

Bil Harmer, Chief Information Security Officer von Supabase, sagte, das Unternehmen habe die Untersuchung nicht eingesehen, bezeichnete die Projekte der Plattform jedoch als „standardmäßig sicher“. Er fügte hinzu, dass Sicherheit eine gemeinsame Verantwortung sei: Supabase stelle Standardeinstellungen und Schutzwerkzeuge bereit, während die Kunden die Konfiguration ihrer Projekte kontrollierten. Betroffene Kunden würden benachrichtigt, sobald Sicherheitsprobleme entdeckt würden.

Diese Antwort verdeutlicht die Grenzen dessen, was die Standardeinstellungen der Plattform gewährleisten können: Zugriffsberechtigungen, Sicherheitsregeln und die Überprüfung offengelegter Daten bleiben operative Verantwortlichkeiten der Kunden. Der Text nennt nicht die Zahl der Institutionen oder Datensätze, auf die tatsächlich zugegriffen wurde, und belegt auch nicht, dass alle genannten Datenbanken gehackt oder kopiert wurden; das veröffentlichte Ergebnis bezieht sich auf die Möglichkeit des öffentlichen Datenzugriffs.

Nachrichtenquelle
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen