Tools / Neuigkeiten / UpGuard findet 16.326 Supabase-Datenbanken mit fuer jeden lesbaren Tabellen
Presse

UpGuard findet 16.326 Supabase-Datenbanken mit fuer jeden lesbaren Tabellen

· VaultTools

UpGuard hat rund 300.000 Domains mit Supabase analysiert und 16.326 Datenbanken mit lesbaren Tabellen gefunden, mehr als die Haelfte mit Hinweisen auf personenbezogene Daten. TechCrunch berichtete am 25. September 2026. Ursache ist fehlende Row-Level-Security, oft in Apps, die mit KI-Coding-Agenten gebaut wurden.

VaultTools · 2. Oktober 2026

Ein Bildschirm voller Quellcode, die Art von generiertem Anwendungscode, der mit einer fuer jeden lesbaren Datenbank ausgeliefert werden kann. Foto auf Unsplash

Inhaltsverzeichnis


Was passiert ist

Die Sicherheitsfirma UpGuard hat Web-Apps untersucht, die auf Supabase aufbauen, einem gehosteten Datenbankdienst, der bei kleinen Teams und KI-generierten Apps beliebt ist. Tausende davon geben Nutzerdaten ins offene Web preis. Laut BleepingComputer analysierten die Forscher rund 300.000 Domains auf Anzeichen einer Supabase-Nutzung. UpGuard fasst das Ergebnis so zusammen: “Across the candidate set we identified 16,326 databases exposing readable tables.”

TechCrunch, das am 25. September 2026 ueber die Untersuchung berichtete, sprach von etwa 16.000 Datenbanken mit einem gewissen Mass an offengelegten personenbezogenen Daten. Niemand ist eingebrochen. Die Tabellen antworteten auf gewoehnliche Web-Anfragen, weil nichts der Datenbank vorschrieb, sie abzulehnen.

Was offengelegt wurde

“Over half of the databases had indicators of some PII”, schreibt UpGuard. Ein kleinerer Teil enthielt Passwoerter oder Authentifizierungstoken, eine sehr kleine Zahl offenbar Kreditkartendaten. Die Einzelfaelle zeigen, was das konkret bedeutet:

  • Eine Erwachsenen-Streaming-Plattform in Indien: 65.467 Nutzerdatensaetze, laut UpGuard mit Feldern fuer Fuehrerschein- und Passdaten, dazu mehr als 100.000 private Nachrichten.
  • Ein US-Valet-Parkdienst: mehr als 100.000 Kundendatensaetze mit Kontaktdaten, Kennzeichen und Besuchshistorie.
  • Ein von einer afrikanischen Regierung betriebenes Konsulat: rund 25.000 Nutzerdatensaetze mit persoenlichen Angaben und Adressen, darunter Standorte von Notunterkuenften.
  • Ein kanadischer Einwanderungsdienst: knapp 5.000 Nutzerdatensaetze, 884 davon mit Passwoertern im Klartext.
  • Ein OTP-Dienst mit Sitz auf den Philippinen: Daten von mehr als 2.000 Nutzern und 100.000 SMS, darunter Einmalpasswoerter.

Die Unternehmen haben nichts gemeinsam ausser dem Technologie-Stack. UpGuard formuliert es so: “The security settings are invariant to business type because the humans, who know what kind of business they are advertising, do not understand their database’s configuration.”

Wie es dazu kam

Bei Supabase spricht eine Web-App direkt aus dem Browser mit ihrer Datenbank, ueber einen oeffentlichen Schluessel, der in der Seite eingebettet ist. Dass ein Nutzer nicht die Zeilen aller anderen lesen kann, stellen Row-Level-Security-Richtlinien (RLS) sicher. Fehlen sie, genuegt der oeffentliche Schluessel, um die Tabelle auszulesen.

UpGuard benennt genau, wo die Luecke entsteht: “Supabase has made product changes to implement RLS by default for tables created in the Table Editor UI. Tables created programmatically through the API, which is how coding agents interact with Supabase, do not enable RLS by default.” BleepingComputer nennt als Ursachen fehlende oder unwirksame Row-Level-Security-Richtlinien, den Missbrauch oeffentlicher Schluessel und mangelhafte Sicherheitskonfigurationen der Anwendungen.

Beim Thema KI ist Vorsicht geboten. BleepingComputer weist darauf hin, dass mehr als 60 % der neu erstellten Supabase-Datenbanken KI-gestuetzter Entwicklung zugeschrieben werden, und ebenso darauf, dass die Scans der Forscher nach deren eigener Aussage “do not establish that every affected site was built using an AI coding agent”. UpGuards uebergeordneter Punkt betrifft die Anreize. Dem Bericht zufolge gilt: “data leaks are the multiplicative product of a technology’s ease of misconfiguration and the size of its user base.”

Supabase erklaerte gegenueber TechCrunch, Projekte seien standardmaessig sicher und Sicherheit sei eine geteilte Verantwortung mit den Kunden. CISO Bil Harmer sagte: “Security at Supabase is never finished. We care deeply about getting it right, and we’ll keep making it easier for every developer to ship securely.”

Die Chronologie der Offenlegung

  • Maerz 2025: Der Entwickler Matt Turner meldet laut UpGuard weit verbreitete Fehlkonfigurationen in Supabase-Datenbanken, die von der Vibe-Coding-Plattform Lovable erstellt wurden.
    1. September 2026: TechCrunch berichtet ueber die Ergebnisse von UpGuard.
    1. September 2026: BleepingComputer beschreibt Methodik und Einzelfaelle.
    1. Oktober 2026: Datum auf dem vollstaendigen Bericht von UpGuard.

UpGuard gibt an, die Betreiber der Anwendungen benachrichtigt zu haben, “in the cases where we determined a significant exposure”. Wann das geschah und wie viele der 16.326 Datenbanken inzwischen abgesichert sind, sagt der Bericht nicht.

Warum das fuer browserbasierte Datei-Tools wichtig ist

Diese Untersuchung betrifft Datenbanktabellen, nicht hochgeladene Dateien. Der Bericht von UpGuard beschreibt weder offengelegte Dokumente noch Storage-Buckets, und es waere falsch, etwas anderes zu behaupten. Die Relevanz liegt einen Schritt davor: Es handelt sich um kleine, schnell gebaute Web-Apps, in die Nutzer persoenliche Daten eingegeben haben, im Vertrauen auf ein Backend, das sie nicht pruefen konnten. Ein Besucher kann nicht erkennen, ob die Seite vor ihm eine der 16.326 ist.

In derselben Lage ist jeder, der einen Pass-Scan oder einen Vertrag bei einem unbekannten Online-Konverter hochlaedt. Die Datei landet im Speicher eines Dritten, geregelt durch Einstellungen, die der Nutzer nie zu sehen bekommt, geschrieben von einem Entwickler (oder einem Coding-Agenten), der sie womoeglich selbst nicht versteht.

Die Verarbeitung einer Datei vollstaendig im Browser beseitigt diese Abhaengigkeit. Wird ein PDF lokal per WebAssembly zusammengefuegt oder ein Bild komprimiert, gibt es keinen Upload, keine Zeile in einer Tabelle und keine Zugriffsrichtlinie, die jemand richtig setzen muss. Ein Tool, das die Daten nie erhaelt, kann sie nicht ueber ein falsch konfiguriertes Backend preisgeben.

Quellen