Échelle de l'exposition
Le cabinet de cybersécurité UpGuard a identifié environ 16 000 bases de données hébergées sur la plateforme Supabase dont le contenu était accessible publiquement. Parmi les informations révélées figurent des noms, adresses, numéros de téléphone, mots de passe et jetons d'authentification. Les jeux de données proviennent d’applications variées : conversations privées sur un site de streaming adulte indien, des plaques d’immatriculation d’un service de voiturier américain, les coordonnées d’utilisateurs d’un service d’immigration, ainsi que des bases d’un consulat africain en France et d’une ferme de SIM virtuelles utilisée pour intercepter des SMS à usage de phishing.
Origine technique des fuites
Supabase propose aux développeurs un service de backend‑as‑a‑service basé sur PostgreSQL. La plupart des fuites résultent de configurations erronées : les projets sont créés avec des paramètres d’accès réseau ouverts ou les développeurs, souvent novices, ne verrouillent pas les règles de pare‑feu. Le phénomène s’amplifie avec le « vibe‑coding », où des outils d’IA génèrent du code sans que les développeurs ne vérifient les paramètres de sécurité, laissant les bases de données exposées par défaut.
Analyse du modèle de responsabilité
Supabase affirme que ses projets sont « secure by default » et que la sécurité repose sur un modèle de responsabilité partagée. En pratique, la plateforme fournit des templates de configuration, mais la décision finale d’appliquer des restrictions d’accès revient à l’utilisateur. UpGuard souligne que la plupart des incidents proviennent d’une méconnaissance des options de restriction, ce qui indique que les « secure defaults » ne sont pas réellement appliqués ou que les alertes de configuration sont insuffisantes.
Conséquences et mesures correctives
Les fuites concernent principalement les États‑Unis, mais UpGuard note que le problème est mondial. La divulgation de mots de passe et de jetons d’authentification augmente le risque de compromission de comptes et de campagnes de phishing automatisées. Supabase a déjà annoncé des améliorations de la plateforme, notamment des contrôles d’accès plus stricts et des notifications automatiques en cas de découverte d’anomalies. Cependant, la recherche d’UpGuard montre que ces mesures restent réactives : la plupart des bases exposées étaient déjà publiques avant l’intervention du cabinet.