Vazamento no Supabase expõe dados e risco em apps de IA
Um vazamento de dados no Supabase pode deixar informações pessoais acessíveis na web quando bancos de dados e APIs são configurados de forma incorreta. Pesquisa da empresa de cibersegurança UpGuard, identificou cerca de 16 mil bancos hospedados na plataforma com algum grau de exposição.
O caso envolve projetos de diferentes países e reforça um alerta para equipes que usam IA e vibe coding: publicar um app rapidamente não substitui controles de acesso, revisão de código e testes de segurança.
Tabela de conteúdos
O que foi identificado
A UpGuard relatou nomes, endereços, telefones, senhas e, em menor volume, tokens de autenticação em bases publicamente acessíveis. A descoberta não significa que todos os projetos do Supabase estejam vulneráveis: ela aponta falhas de configuração em projetos específicos.
Por que o vazamento de dados no Supabase preocupa
O Supabase fornece recursos de backend, banco PostgreSQL, autenticação, armazenamento e APIs para desenvolvedores. Essa facilidade acelera produtos, mas amplia o risco quando regras de acesso são abertas por engano, chaves privilegiadas chegam ao front-end ou tabelas são liberadas sem políticas adequadas. Em outras palavras, o problema relatado está ligado principalmente à operação dos clientes — e não é evidência, por si só, de uma invasão à infraestrutura central da empresa.
O ponto crítico é simples: uma API acessível não deve equivaler a uma base de dados aberta. Autenticação, autorização e políticas por tabela precisam ser verificadas antes e depois do lançamento.
O que a pesquisa da UpGuard encontrou
Segundo a reportagem, as bases expostas estavam associadas a serviços variados: conversas privadas em uma plataforma adulta na Índia, placas de veículos de um serviço de manobrista dos Estados Unidos e dados de contato de usuários de uma empresa de imigração e relocação. A UpGuard também citou uma base atribuída a um consulado africano na França e outra ligada a uma estrutura de SIM virtual usada para interceptar mensagens de texto e códigos de uso único.
| Risco | Possível impacto | Controle prioritário |
| Dados pessoais públicos | Fraude, phishing e dano à privacidade | RLS e acesso autenticado |
| Token exposto | Uso indevido de contas e APIs | Revogar e rotacionar credenciais |
| Chave privilegiada no app | Leitura ou alteração indevida | Manter segredo somente no servidor |
Vibe coding acelera entregas, mas exige revisão
Ferramentas de inteligência artificial ajudam pessoas sem grande experiência a criar interfaces, integrações e aplicações completas. Porém, código gerado por IA pode omitir validações, sugerir permissões amplas ou não explicar dependências de segurança. O vazamento de dados no Supabase entra nesse contexto: velocidade de desenvolvimento não garante que uma aplicação esteja preparada para armazenar dados sensíveis.
“Os projetos são seguros por padrão”, afirmou Bil Harmer, CISO do Supabase, acrescentando que a segurança é uma responsabilidade compartilhada e que os clientes controlam a configuração dos próprios projetos.
A posição da companhia destaca uma distinção importante: ferramentas com padrões seguros reduzem a chance de erro, mas não eliminam decisões inseguras de quem administra o projeto. A reportagem informa que a empresa diz notificar clientes afetados quando problemas são descobertos.
Checklist para evitar exposição de bancos de dados
- Ative e teste o Row Level Security (RLS) em todas as tabelas com dados de usuários.
- Crie políticas de acesso específicas: quem lê, cria, altera ou exclui cada registro.
- Nunca coloque a chave
service_roleno navegador, em repositórios ou em aplicativos móveis. - Revise o código gerado por IA, especialmente integrações de autenticação, API e armazenamento.
- Faça testes de autorização com contas comuns antes do deploy e após cada mudança relevante.
- Monitore logs, consultas anormais e alertas; revogue tokens e redefina credenciais em caso de exposição.
Como responder se sua base ficou pública
Se houver suspeita de vazamento de dados no Supabase, restrinja imediatamente as políticas de acesso, retire chaves expostas, preserve evidências e avalie quais registros foram acessíveis. Depois, informe as pessoas e autoridades quando a legislação aplicável exigir. No Brasil, incidentes com dados pessoais devem ser analisados à luz da LGPD; a necessidade de comunicação depende do risco ou dano relevante aos titulares, conforme orientação da ANPD.
Perguntas frequentes
O Supabase sofreu uma invasão?
Não há indicação disso na reportagem. A pesquisa relata bancos de clientes expostos por configurações incorretas. A distinção importa para corrigir permissões e avaliar o incidente.
Como evitar vazamento de dados no Supabase?
Ative RLS, aplique políticas por tabela e mantenha chaves privilegiadas no servidor. Teste autorização, revise o código gerado por IA e monitore APIs antes de liberar o app.
O que é RLS no Supabase?
RLS, ou segurança em nível de linha, restringe quais registros cada usuário pode acessar. Sem políticas bem definidas, uma tabela pode responder além do necessário.
Aplicativos feitos por IA são menos seguros?
Não necessariamente. Eles se tornam arriscados quando código e configurações não são revisados. IA acelera a criação, mas não substitui testes, auditoria e responsabilidade humana.
Considerações finais
O vazamento de dados no Supabase relatado pela UpGuard mostra que segurança precisa acompanhar a popularização de plataformas de backend e aplicativos com IA. A recomendação prática é tratar permissões, credenciais e dados pessoais como itens de lançamento, não como ajustes posteriores. A imagem fornecida foi incluída por ter relação editorial direta com a notícia; não foram identificados vídeos ou publicações incorporáveis de YouTube, X/Twitter ou Instagram no material enviado, portanto nenhuma incorporação social foi adicionada.

