Cybersécurité

Étude de sécurité : près de 16 000 bases de données sur Supabase ont exposé des données personnelles au public

La société UpGuard a constaté qu’environ 16 000 bases de données hébergées sur Supabase permettaient d’accéder en ligne à certaines données personnelles, notamment des noms, des adresses, des numéros de téléphone, des mots de passe et des codes d’authentification. Ces résultats mettent en évidence les risques liés aux applications créées avec des outils d’intelligence artificielle lorsque les paramètres d’accès et les bases de données ne sont pas correctement sécurisés.

2026-09-25
4 min de lecture
107 vues
certi.news Editorial Team
Étude de sécurité : près de 16 000 bases de données sur Supabase ont exposé des données personnelles au public

Une étude de sécurité menée par la société UpGuard a révélé qu’environ 16 000 bases de données hébergées sur la plateforme Supabase permettaient au public d’accéder à certaines données personnelles. Les données découvertes par la société comprenaient des noms, des adresses, des numéros de téléphone et des mots de passe, ainsi qu’un nombre plus limité de codes d’authentification.

Supabase est utilisée pour stocker et faire fonctionner les bases de données des applications. Son usage a augmenté avec la multiplication des applications que les développeurs créent rapidement à l’aide d’outils d’intelligence artificielle et de ce que l’on appelle le « codage intuitif » ou vibe coding. Selon l’étude, le problème ne venait pas uniquement de la plateforme, mais de bases de données ou de projets configurés de manière à rendre les données accessibles sur Internet public.

Des données variées et des cas particulièrement sensibles

UpGuard a déclaré que les bases de données exposées comprenaient des conversations privées avec des travailleurs du sexe sur un site indien de diffusion pour adultes, des milliers de plaques d’immatriculation liées à un service de voiturier aux États-Unis, ainsi que les coordonnées d’utilisateurs d’un service d’immigration et de déménagement. L’un des cas concernait également une base de données liée à un consulat d’un gouvernement africain en France, tandis qu’une autre était utilisée pour intercepter des messages texte provenant d’une ferme de cartes SIM virtuelles envoyant des codes de vérification à usage unique, un mécanisme susceptible d’être exploité dans des opérations de fraude et d’hameçonnage.

Selon la société, la majorité des ensembles de données repérés se trouvent aux États-Unis, mais elle a confirmé que le problème était mondial. Cette étude s’inscrit dans le prolongement d’enquêtes précédentes ayant découvert des bases de données exposées hébergées sur Supabase, notamment des bases liées à des start-up de Y Combinator et à des applications connues.

Pourquoi cette information est-elle importante ?

Cette affaire révèle un aspect pratique des risques liés au développement d’applications au moyen de l’intelligence artificielle : la capacité des outils à produire une application fonctionnelle ne signifie pas que les paramètres de la base de données ou les politiques d’accès sont sécurisés. Le code généré peut contenir des vulnérabilités ou nécessiter des réglages de sécurité que le développeur ne maîtrise pas, de sorte qu’une simple erreur peut entraîner l’exposition de millions d’enregistrements.

De nombreux précédents confirment que des serveurs de stockage, des bases de données et des sites mal configurés ont été associés à des fuites comprenant des messages militaires, des demandes d’immigration et de visa, des dossiers gouvernementaux confidentiels, des copies de permis de conduire et des données concernant des enfants. Le problème ne concerne donc pas seulement les développeurs d’applications, mais aussi les utilisateurs et les institutions qui dépendent de ces services pour stocker des informations sensibles.

Responsabilité partagée et questions en suspens

Bil Harmer, directeur de la sécurité des systèmes d’information de Supabase, a déclaré que l’entreprise n’avait pas pris connaissance de l’étude, mais il a qualifié les projets de la plateforme de « sécurisés par défaut ». Il a ajouté que la sécurité était une responsabilité partagée : Supabase fournit des paramètres par défaut et des outils de protection, tandis que les clients contrôlent la configuration de leurs projets, l’entreprise informant les clients concernés lorsqu’elle découvre des problèmes de sécurité.

Cette réponse montre les limites de ce que les paramètres par défaut de la plateforme peuvent garantir : les autorisations d’accès, les règles de sécurité et l’examen des données exposées restent des responsabilités opérationnelles des clients. Le texte ne précise pas le nombre d’organisations ou d’enregistrements auxquels il a effectivement été accédé et ne prouve pas que toutes les bases de données mentionnées ont été piratées ou copiées ; le résultat annoncé concerne la possibilité d’un accès public aux données.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités