Cibersegurança

Pesquisa de segurança: cerca de 16 mil bancos de dados no Supabase expuseram dados pessoais ao público

A empresa UpGuard descobriu que cerca de 16 mil bancos de dados hospedados no Supabase permitiam o acesso a algum nível de dados pessoais pela internet, incluindo nomes, endereços, números de telefone, senhas e códigos de autenticação. Os resultados destacam os riscos de aplicativos desenvolvidos com ferramentas de inteligência artificial quando as configurações de acesso e os bancos de dados não são devidamente protegidos.

2026-09-25
4 min de leitura
107 visualizações
certi.news Editorial Team
Pesquisa de segurança: cerca de 16 mil bancos de dados no Supabase expuseram dados pessoais ao público

Uma pesquisa de segurança realizada pela empresa UpGuard revelou que cerca de 16 mil bancos de dados hospedados na plataforma Supabase permitiam ao público acessar algum nível de dados pessoais. Entre os dados encontrados pela empresa estavam nomes, endereços, números de telefone e senhas, além de uma quantidade menor de códigos de autenticação.

O Supabase é usado para armazenar e operar bancos de dados de aplicativos, e sua popularidade aumentou com a disseminação de aplicativos que os desenvolvedores criam rapidamente usando ferramentas de inteligência artificial e o chamado estilo de «programação por intuição» ou vibe coding. Segundo a pesquisa, o problema não estava apenas na plataforma, mas em bancos de dados ou projetos configurados de maneira que deixava os dados disponíveis na internet pública.

Dados variados e casos de alta sensibilidade

A UpGuard afirmou que os bancos de dados expostos incluíam conversas privadas com trabalhadores do sexo em um site de transmissão para adultos na Índia, milhares de placas de veículos de um serviço de manobrista nos Estados Unidos e dados de contato de usuários de um serviço de imigração e mudança. Um dos casos também envolvia um banco de dados associado a um consulado de um governo africano na França, enquanto outro era usado para interceptar mensagens de texto de uma fazenda virtual de chips que enviava códigos de verificação de uso único, um mecanismo que poderia ser explorado em operações de fraude e phishing.

A maioria dos conjuntos de dados identificados pela empresa, segundo ela, está concentrada nos Estados Unidos, mas a empresa confirmou que o problema é global. A pesquisa dá continuidade a investigações anteriores que encontraram bancos de dados expostos hospedados no Supabase, incluindo bancos associados a startups da Y Combinator e a aplicativos conhecidos.

Por que esta notícia é importante?

A questão revela um aspecto prático dos riscos do desenvolvimento de aplicativos com inteligência artificial: a capacidade das ferramentas de produzir um aplicativo funcional não significa que as configurações do banco de dados ou as políticas de acesso sejam seguras. O código gerado pode conter vulnerabilidades ou exigir configurações de segurança que o desenvolvedor desconhece, fazendo com que um erro simples cause a exposição de milhões de registros.

Vários precedentes confirmam que servidores de armazenamento, bancos de dados e sites configurados incorretamente estiveram associados a vazamentos que incluíram mensagens militares, pedidos de imigração e vistos, arquivos governamentais secretos, cópias de carteiras de motorista e dados de crianças. Portanto, o impacto do problema não se limita aos desenvolvedores de aplicativos, mas se estende aos usuários e às instituições que dependem desses serviços para armazenar informações sensíveis.

Responsabilidade compartilhada e questões em aberto

Bil Harmer, diretor de segurança da informação do Supabase, disse que a empresa não havia analisado a pesquisa, mas descreveu os projetos da plataforma como «seguros por padrão». Ele acrescentou que a segurança é uma responsabilidade compartilhada: o Supabase fornece configurações padrão e ferramentas de proteção, enquanto os clientes controlam a maneira como seus projetos são configurados, com a notificação dos clientes afetados quando problemas de segurança são descobertos.

Essa resposta esclarece os limites do que as configurações padrão da plataforma podem garantir: as permissões de acesso, as regras de segurança e a revisão dos dados expostos continuam sendo responsabilidades operacionais dos clientes. O texto não especifica o número de instituições ou registros que foram efetivamente acessados, nem comprova que todos os bancos de dados mencionados tenham sido invadidos ou copiados; o resultado divulgado diz respeito à possibilidade de acesso público aos dados.

Fonte da notícia
TechCrunch AI
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Explore esta história

Tópicos e entidades relacionados

Na mesma categoria

Você também pode gostar

Ver todas as notícias