Immagine AI

Una ricerca condotta da UpGuard ha individuato 16.326 database ospitati sulla piattaforma Supabase con tabelle leggibili direttamente dal Web pubblico, in quella che la società di sicurezza descrive come la più ampia analisi finora realizzata su questo specifico tipo di configurazione errata. Più della metà dei database esposti presentava indicatori della presenza di informazioni personali identificabili, mentre una quota più ridotta conteneva password o token di autenticazione e un numero molto limitato includeva dati plausibilmente riconducibili a carte di credito. In molti più casi i ricercatori hanno invece rilevato elementi che indicavano l’utilizzo di sistemi di pagamento: queste informazioni non erano necessariamente sensibili di per sé, ma permettevano di individuare applicazioni nelle quali un attaccante avrebbe potuto tentare di inserirsi all’interno di transazioni finanziarie. Supabase fornisce database PostgreSQL gestiti come servizio ed è diventato uno dei componenti maggiormente utilizzati nelle applicazioni Web sviluppate attraverso strumenti di programmazione assistita dall’intelligenza artificiale e pratiche di cosiddetto “vibe coding”. La piattaforma avrebbe raggiunto una valutazione di 10 miliardi di dollari nel giugno 2026 e viene indicata come uno dei database più frequentemente raccomandati da strumenti di coding AI come Claude Code. Nei casi nei quali l’esposizione è stata considerata significativa, UpGuard ha comunicato direttamente il problema ai proprietari delle applicazioni interessate.

Per costruire il campione da analizzare, i ricercatori non si sono limitati a individuare applicazioni caratterizzate dai watermark o dagli elementi riconoscibili di piattaforme di vibe coding come Lovable e Replit, ma hanno cercato siti indipendenti operanti sui propri domini principali. L’obiettivo era includere sia applicazioni sviluppate utilizzando agenti di programmazione come Claude Code e Codex di OpenAI, sia siti effettivamente utilizzati come attività commerciali e quindi potenzialmente destinati a raccogliere dati reali dei clienti. L’utilizzo di Supabase può essere individuato attraverso riferimenti presenti nei file JavaScript pubblici, in particolare nomi delle chiavi Supabase, indirizzi dei database e altri elementi associati alla configurazione delle API. Le due fonti principali utilizzate per questa fase sono state BuiltWith, che effettua il fingerprinting tecnologico dei siti Web, e il dataset Chrome UX Report disponibile attraverso BigQuery, nel quale possono essere analizzati file JavaScript alla ricerca di indicatori come indirizzi dei database e chiavi API. Combinando i risultati delle due fonti, il gruppo di ricerca ha raccolto circa 300.000 domini unici che presentavano segnali dell’utilizzo di Supabase e ha quindi interrogato ciascun database tentando di accedere a una tabella denominata “users”, scelta perché rappresenta uno dei nomi più comuni per archiviare i dati degli utenti. Le risposte potevano essere di tre tipi: assenza di dati accessibili, assenza della tabella “users” accompagnata però da un’indicazione relativa al nome di un’altra tabella disponibile, oppure restituzione diretta di una pagina di risultati. Data la dimensione del campione, i ricercatori non hanno letto sistematicamente tutte le righe dei database, ma hanno analizzato soprattutto gli schemi delle tabelle per determinare quali categorie di informazioni potessero risultare esposte. Parallelamente è stato raccolto il contenuto delle homepage dei siti e utilizzato un modello AI per classificare ciascuna attività come B2B, B2C, ibrida oppure non classificabile.

Per verificare che gli schemi individuati corrispondessero effettivamente a dati reali e non soltanto a strutture vuote, è stato esaminato in dettaglio un sottoinsieme dei database nei quali i metadati indicavano una probabilità elevata di esposizioni significative. Uno dei casi riguardava un servizio filippino per la gestione di codici OTP collegato a una SIM farm, cioè un’infrastruttura che utilizza grandi quantità di schede telefoniche per registrare account su differenti piattaforme. Il database conteneva più di 2.000 utenti con indirizzi email, numeri di telefono e saldi dei rispettivi wallet, oltre a più di 100.000 SMS comprendenti codici monouso, identificativi dei mittenti e codici associati alle SIM. Circa il 95% dei messaggi era costituito da password temporanee, ma tra 2.000 e 2.400 SMS del campione analizzato erano normali conversazioni tra persone, quasi tutte relative a comunicazioni tra conducenti e passeggeri di servizi di ridesharing nelle Filippine. Le persone coinvolte in questi messaggi non sembravano avere alcun legame diretto con la SIM farm e i loro dati risultavano esposti semplicemente perché i rispettivi numeri erano transitati attraverso l’infrastruttura. Un secondo database apparteneva invece a un servizio di valet parking attivo nel nord-est degli Stati Uniti e utilizzava Supabase come backend CRM: risultavano accessibili più di 100.000 clienti, tutti associati a un numero di telefono, circa 43.000 anche a indirizzi email e nomi completi e circa 78.000 a targhe automobilistiche, oltre alla cronologia delle visite, al valore complessivo generato da ciascun cliente, alle mance e a un campo testuale libero contenente annotazioni. Una tabella separata relativa al personale comprendeva inoltre 665 dipendenti con indirizzi email, numeri di telefono e push token; circa l’11% degli indirizzi email dei clienti esposti, pari a 4.560 account, apparteneva inoltre a domini aziendali esterni riconducibili anche a università e grandi società.

Tra gli altri casi analizzati figurava un database configurato in modo errato contenente circa 25.000 utenti e informazioni personali collegate a un consolato gestito da un governo nazionale africano. Oltre ai dati anagrafici e agli indirizzi fisici, era presente un campo che specificava la struttura di accoglienza di emergenza nella quale alcune persone risiedevano in quel momento, un elemento particolarmente delicato considerando che il servizio era rivolto anche a individui appartenenti a popolazioni vulnerabili. Un ulteriore database apparteneva a un servizio di consulenza per immigrazione e trasferimenti rivolto a persone intenzionate a trasferirsi in Canada e comprendeva quasi 5.000 record: praticamente tutti contenevano nome completo, indirizzo email, numero di telefono e data di nascita e, in 884 casi, era presente anche una password memorizzata direttamente in chiaro. Questi esempi sono stati utilizzati per dimostrare che le tabelle individuate attraverso le scansioni non rappresentavano soltanto configurazioni tecnicamente accessibili, ma potevano contenere dati personali reali, informazioni operative e credenziali utilizzabili direttamente.

Il problema delle configurazioni Supabase non protette era già emerso in precedenza. Nel marzo 2025 lo sviluppatore Matt Turner aveva segnalato una diffusione significativa di database mal configurati creati attraverso la piattaforma di vibe coding Lovable, situazione poi associata alla vulnerabilità CVE-2025-48757. Supabase ha successivamente attivato per impostazione predefinita la Row Level Security per le tabelle create attraverso l’interfaccia Table Editor, ma questa protezione non viene necessariamente abilitata quando le tabelle vengono generate programmaticamente attraverso le API, cioè proprio con la modalità utilizzata normalmente dagli agenti di coding per interagire con Supabase. Anche quando la Row Level Security è disponibile, deve comunque essere configurata correttamente e accompagnata dall’uso appropriato delle credenziali. La nuova indagine si inserisce quindi in una serie di rilevazioni precedenti ma condotte su campioni molto più piccoli: Modern Pentest aveva analizzato 107 startup di Y Combinator rilevando informazioni personali esposte nel 28% dei casi, Symbiotic Security aveva esaminato 1.072 applicazioni realizzate tramite vibe coding trovandone 39 con tabelle leggibili utilizzando la chiave pubblica Supabase, mentre Escape aveva individuato 175 database che esponevano dati personali su circa 1.400 applicazioni analizzate. Red Access aveva invece scandagliato circa 380.000 URL, individuando 5.000 applicazioni accessibili e circa 2.000 casi nei quali erano esposti dati aziendali, operativi o personali. Nel febbraio 2026 Wiz aveva inoltre scoperto che il database Supabase utilizzato da Moltbook, social network destinato agli agenti AI, esponeva circa 35.000 indirizzi email e 1,5 milioni di token API di autenticazione.

Le configurazioni errate rilevate risultano distribuite a livello globale e non concentrate in una singola area geografica, anche se la gravità delle esposizioni varia in base ai contesti. Le pratiche di protezione dei dati tendono a risultare migliori in Europa, anche per effetto delle normative sulla privacy, mentre nelle regioni in via di sviluppo sono state osservate più frequentemente fughe di dati. Dal punto di vista settoriale, i siti di e-commerce e quelli legati alla ristorazione sono risultati tra i più propensi a gestire contemporaneamente informazioni personali e sistemi di pagamento, mentre i siti di scommesse online privi di licenza mostravano una maggiore probabilità di esporre password e altre credenziali. Non sono invece emerse differenze significative tra servizi rivolti ai consumatori e servizi destinati alle imprese per quanto riguarda le tipologie di dati potenzialmente esposti. Il quadro complessivo mostra quindi come il rischio dipenda contemporaneamente dalla facilità con cui una tecnologia può essere configurata in modo errato e dalla sua diffusione: più una piattaforma viene utilizzata su larga scala e più eventuali incomprensioni relative alle impostazioni di sicurezza, sia da parte degli sviluppatori sia da parte degli agenti AI che generano il codice, possono tradursi in esposizioni distribuite su settori, modelli di business e aree geografiche differenti.

Questo articolo è stato redatto con il supporto di strumenti di intelligenza artificiale (AI)

Di Fantasy