Software

16.000 Supabase-Datenbanken offen im Netz: So schützen Sie sich

UpGuard fand 16.000 auf Supabase gehostete Datenbanken, die persönliche Daten preisgaben. Wie sichert man per Vibe Coding gebaute Apps? Eine Checkliste.

Kurzantwort

Das Sicherheitsforschungsunternehmen UpGuard hat festgestellt, dass Tausende auf der Entwicklungsplattform Supabase gehostete Datenbanken persönliche Daten wie Namen, Adressen, Telefonnummern und Passwörter öffentlich preisgaben. Ursache ist, dass Sicherheitseinstellungen übersprungen werden, wenn Apps schnell mit KI-gestütztem Vibe Coding entstehen – eine allgemeine Warnung an Entwickler, ihre Zugriffsregeln für Datenbanken zu überprüfen.

Das Wichtigste

  • Das Cybersicherheitsunternehmen UpGuard fand in 16.000 auf Supabase gehosteten Datenbanken öffentlich zugängliche persönliche Daten.
  • Zu den offengelegten Daten gehören Namen, Adressen, Telefonnummern und einige Passwörter; Supabase erreichte in diesem Jahr eine Bewertung von 10 Milliarden US-Dollar.
  • Die Hauptursache ist meist eine übersprungene Sicherheitskonfiguration bei Apps, die schnell mit KI-gestütztem Vibe Coding gebaut wurden.
Eine Hand hält ein Vorhängeschloss aus Messing als Symbol für Sicherheit
Foto: Nathan Thomas / Pexels

2 Min. Lesezeit

Tausende auf der Entwicklerplattform Supabase gehostete Datenbanken legen persönliche Daten ihrer Nutzer offen im Netz frei. Wie TechCrunch berichtet, ergab eine Untersuchung des Cybersicherheitsunternehmens UpGuard, dass in 16.000 auf Supabase gehosteten Datenbanken persönliche Daten offengelegt waren.

Was genau hat UpGuard gefunden?

Supabase, das Entwickler von Web- und Mobil-Apps zum Hosten ihrer Datenbanken nutzen, erreichte in diesem Jahr eine Bewertung von 10 Milliarden US-Dollar, getrieben vor allem durch das rasche Wachstum von Apps, die per KI-gestütztem Vibe Coding auf der Plattform entstehen. Zu den von UpGuard gefundenen Daten gehören öffentlich zugängliche Namen, Adressen, Telefonnummern und in einigen Fällen Passwörter und Authentifizierungstoken. Unter den von den Forschern genannten Beispielen waren private Nachrichten einer Plattform für Erwachseneninhalte, Kfz-Kennzeichen eines Parkservice, Kundendaten einer Einwanderungsberatung, eine Datenbank des Konsulats eines afrikanischen Landes in Frankreich sowie Datensätze einer virtuellen SIM-Farm, mit der Einmalpasswörter (OTP) abgefangen werden.

Was ist die Ursache des Problems?

Die meisten Lecks gehen nicht auf eine neue Sicherheitslücke zurück, sondern darauf, dass Entwickler die Zugriffseinstellungen ihrer Datenbanken nicht korrekt konfigurieren. Das schnelle Generieren von Code mit KI-Werkzeugen erleichtert die App-Entwicklung, zeigt aber auch, dass der erzeugte Code Sicherheitsmängel enthalten oder besondere Konfigurationen erfordern kann, die dem Entwickler nicht bewusst sind. Laut TechCrunch stammen die meisten Funde aus den USA, das Problem ist jedoch global.

Was sagt Supabase?

Der Chief Information Security Officer des Unternehmens, Bil Harmer, sagte, man habe die Untersuchung noch nicht gesehen, die Projekte seien aber „standardmäßig sicher“ angelegt. Harmer beschrieb Sicherheit als gemeinsame Verantwortung von Unternehmen und Kunden: Supabase stelle sichere Voreinstellungen und Werkzeuge bereit, während die Kunden entscheiden, wie ihre Projekte konfiguriert werden. Das Unternehmen fügte hinzu, dass es betroffene Kunden benachrichtigt, sobald ein Sicherheitsproblem erkannt wird.

Checkliste: So sichern Sie Ihre Datenbank Schritt für Schritt

  1. Aktivieren Sie Row Level Security für jede Tabelle; ist sie standardmäßig ausgeschaltet, bleiben die Daten öffentlich zugänglich.
  2. Testen Sie, dass der clientseitig verwendete „anon“-Schlüssel nur die Tabellen und Spalten erreicht, die Sie freigeben; ein Schlüssel mit weitreichenden Rechten ist für sich allein die größte Risikoquelle.
  3. Listen Sie alle Tabellen im öffentlichen Schema auf und prüfen Sie, welche davon tatsächlich offengelegt werden müssen; verschieben Sie die übrigen in ein privates Schema.
  4. Prüfen Sie von KI-Werkzeugen erzeugte Datenbankschemata und Zugriffsregeln vor dem Livegang immer von Hand; der erzeugte Code kann scheinbar funktionieren und dennoch eine Sicherheitseinstellung auslassen.
  5. Wechseln Sie in Projekten, die möglicherweise bereits öffentlich zugänglich waren, Passwörter, API-Schlüssel und Authentifizierungstoken; das bloße Schließen des Zugangs macht bereits kopierte Daten nicht ungeschehen.

Häufige Fragen

Ist die Nutzung von Supabase grundsätzlich unsicher?
Nein. Supabase bietet sichere Standardeinstellungen; das Problem entsteht meist, wenn Entwickler diese Einstellungen ändern oder die Aktivierung von Row Level Security auslassen. Richtig konfiguriert lässt sich die Plattform sicher nutzen.

Quellen

  1. TechCrunch ·

Dem UNIT Journal folgen

Das Neueste aus Suche, KI und Technologie – jeden Tag in Ihrem Feed.

Ähnliche Artikel

← Zurück zum UNIT Journal

Lassen Sie uns
Ihre Sichtbarkeit heute messen.

Wir analysieren Ihre aktuelle Sichtbarkeit in der Suche und Ihre Position in generativen Suchmaschinen. Kostenlos, auf einer Seite, mit echten Daten.

Analyse anfordern