사이버 보안

16,000개가 넘는 Supabase 데이터베이스에서 개인정보, 비밀번호 및 로그인 토큰 노출

UpGuard 연구진은 Supabase와 연결된 16,000개 이상의 데이터베이스가 읽을 수 있는 테이블에 대한 접근을 허용하고 있었으며, 절반이 넘는 경우에 개인정보가 포함되어 있었다고 밝혔다. 더 적은 규모의 일부에서는 비밀번호와 인증 토큰도 발견됐다. 이 문제는 행 수준 보안 정책과 잘못 사용된 공개 키를 비롯한 부정확한 보안 설정과 관련이 있다.

2026-09-28
3 분 읽기
2 조회수
certi.news Editorial Team
16,000개가 넘는 Supabase 데이터베이스에서 개인정보, 비밀번호 및 로그인 토큰 노출

사이버 보안 위험 관리 기업 UpGuard가 실시한 분석에 따르면 Supabase를 사용하는 16,000개 이상의 데이터베이스가 잘못된 설정으로 인해 노출되어 개인정보, 인증 정보 및 인증 토큰이 포함된 테이블을 읽을 수 있었다. 회사는 노출된 데이터 중 극히 일부에 신용카드 정보가 포함됐을 가능성이 있다고 밝혔다. 이는 테이블 스키마 분석을 근거로 한 것이다.

Supabase는 PostgreSQL을 중심으로 구축된 오픈 소스 플랫폼으로, 애플리케이션과 웹사이트를 신속하게 구축하고 출시할 수 있도록 지원하는 백엔드 서비스를 제공한다. 인공지능 도구를 사용하는 개발자들 사이에서 플랫폼의 인기가 높아졌으며, UpGuard는 인공지능 지원 개발이 새로 생성된 데이터베이스의 60% 이상을 차지한다고 밝혔다. 다만 조사 결과만으로 영향을 받은 모든 사이트가 인공지능 프로그래밍 에이전트를 사용해 구축됐다고 입증되는 것은 아니라고 강조했다.

조사에서 나타난 데이터의 범위

UpGuard 연구진은 Supabase 사용 징후가 보이는 약 30만 개의 도메인으로 구성된 집합을 분석하고, users라는 이름의 테이블을 검색했다. 일부 사례에서는 쿼리가 데이터베이스의 한 페이지를 반환했으며, 다른 사례에서는 다른 이름의 테이블이 접근 가능한 것으로 나타났다. 연구진은 테이블 스키마를 바탕으로 접근 가능한 데이터의 유형을 추론했다.

노출된 데이터베이스의 절반 이상에는 개인 식별 정보가 포함되어 있었고, 더 적은 규모의 일부에는 비밀번호와 인증 토큰이 포함되어 있었다. 회사가 제시한 사례는 다음과 같다.

  • 미국의 한 주차 서비스에서 10만 건이 넘는 고객 기록이 노출됐으며, 연락처 정보, 차량 번호판 및 방문 기록이 포함되어 있었다.
  • 캐나다의 한 이민 서비스에서 약 5,000건의 사용자 기록이 노출됐으며, 이 가운데 884개는 평문 비밀번호였다.
  • 인도의 성인 콘텐츠 제작자 플랫폼에서 신원 정보와 결제 계정, 10만 건이 넘는 비공개 메시지가 노출됐다.
  • 필리핀의 한 OTP 서비스에서 2,000명 이상의 사용자 데이터와 10만 건의 SMS가 노출됐으며, 그중에는 해당 서비스와 관련이 없어 보이는 개인적인 통신도 포함되어 있었다.
  • 아프리카의 한 정부 영사관에서 25,000명에 관한 기록이 노출됐으며, 주소와 비상 거주지 위치가 포함되어 있었다.

이 취약점은 무엇을 드러내는가?

UpGuard는 노출 사례가 행 수준 보안 정책의 부재 또는 비효율성을 비롯한 애플리케이션 보안 설정의 취약성과 공개 키의 오용으로 발생했다고 설명했다. 회사는 사업 유형이 문제를 설명하지 못한다고 보며, 공통적인 요인은 애플리케이션 개발자 또는 운영자가 저장된 데이터의 민감도에 맞게 데이터베이스를 설정하지 않았다는 점이라고 밝혔다.

이 결과는 인공지능의 도움을 받았는지 여부와 관계없이 애플리케이션을 신속하게 구축하는 것만으로는 접근 권한과 데이터베이스 정책을 검토하는 일을 대신할 수 없음을 보여준다. 그러나 출처는 실제로 인공지능이 구축한 사이트의 비율을 특정할 증거를 제시하지 않으므로, 이러한 도구의 사용을 모든 노출 사례의 입증된 원인으로 간주할 수는 없다.

Supabase 사용자가 검토해야 할 사항

UpGuard는 심층 분석에서 중대한 노출이 확인된 경우 애플리케이션 소유자에게 알렸다고 밝혔다. 또한 Supabase 사용자들에게 플랫폼의 보안 문서, 특히 어드바이저 도구와 API 보안 가이드를 검토해 노출 위험을 찾고 해결하라고 권고했다. 각 데이터베이스에 관한 세부 사항, 예를 들어 노출된 기간과 접근된 횟수는 출처 자료에 언급되지 않았다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기