tech & talk
Segurança26 de set. de 2026, 16:39

Falhas em apps "vibe-coded" expõem dados de milhares no Supabase

Levantamento da empresa de segurança UpGuard encontrou mais de 16 mil bancos de dados hospedados no Supabase com tabelas abertas ao público, muitos criados por aplicativos programados com ajuda de IA.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Um levantamento da empresa de cibersegurança UpGuard identificou 16.326 bancos de dados hospedados no Supabase — plataforma de banco de dados e backend muito usada por desenvolvedores para criar aplicativos e sites — com tabelas que podiam ser lidas publicamente na web. Mais da metade desses bancos, segundo a varredura, apresentava indícios de conter dados pessoais como nomes, endereços, telefones e até senhas.

A varredura cobriu cerca de 300 mil domínios e encontrou exemplos que vão do trivial ao sensível: conversas privadas de um site de streaming adulto na Índia, placas de veículos de um serviço de valet nos Estados Unidos, contatos de clientes de uma empresa de imigração e registros de um consulado africano na França.

A causa técnica apontada pela UpGuard é recorrente: ausência ou configuração fraca do Row Level Security (RLS), o mecanismo do Supabase que restringe quem pode ler cada linha de uma tabela. Quando tabelas são criadas por agentes de IA em fluxos de "vibe coding" — o desenvolvimento assistido por ferramentas generativas, sem revisão manual detalhada de cada configuração —, o RLS costuma não vir ativado por padrão, deixando o banco todo acessível a qualquer pessoa que descubra o endereço.

Quem é afetado

O problema não está no Supabase em si, mas em como clientes configuram (ou deixam de configurar) seus projetos. Procurada, a empresa disse que é "segura por padrão" e que a responsabilidade é compartilhada: fornece "padrões seguros e ferramentas", mas a configuração final de cada projeto é decisão do cliente.

O que fazer agora

Se você usa ou desenvolve com Supabase, vale checar hoje mesmo:

  • Ative o Row Level Security em toda tabela que tiver dados de usuários;
  • Revise políticas de acesso geradas por IA antes de publicar;
  • Teste o acesso anônimo ao seu próprio banco simulando uma consulta sem autenticação;
  • Audite integrações antigas e protótipos que viraram produção sem revisão de segurança;
  • Se você é usuário de um app e desconfia de exposição, procure o suporte do serviço e peça confirmação por escrito.

A lição não é abandonar ferramentas de IA para programar, mas lembrar que velocidade não substitui checagem básica de configuração — especialmente quando dados de terceiros estão em jogo.

supabasevazamento de dadosvibe codingrow level securityprivacidade
Compartilhar