# Supabase : plus de 16 000 bases exposées par une mauvaise configuration

> UpGuard a examiné environ 300 000 domaines et relève des données personnelles, des mots de passe et des jetons accessibles.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/supabase-16000-bases-exposees-upguard-row-level-security
- Auteur : Kelvyn
- Publié le : 29 septembre 2026 (2026-09-29T04:43:15.991Z)
- Rubrique : Cybersécurité
- Sujets : Fuite de données, Supabase, UpGuard, Row-level security, Développement assisté par IA
- Langue : français

**UpGuard, entreprise américaine de gestion du risque cyber, a identifié plus de 16 000 bases de données Supabase mal configurées et accessibles publiquement, après avoir analysé environ 300 000 domaines utilisant cette plateforme, selon BleepingComputer le 28 septembre 2026.** Plus de la moitié de ces bases contiendraient des données personnelles. Supabase est un service de bases de données en ligne très utilisé par les développeurs d'applications web et mobiles.

## Quelles données sont exposées ?

D'après le rapport, les bases ouvertes contiennent des informations d'identification personnelle, des mots de passe, des jetons d'authentification, des coordonnées, des plaques d'immatriculation, des adresses, des messages privés et des SMS. Un petit sous-ensemble contiendrait aussi des données de cartes bancaires. Trois cas sont cités : plus de 100 000 fiches clients d'un service de voiturier américain, 5 000 dossiers d'utilisateurs dont 884 mots de passe en clair pour un service d'immigration canadien, et 25 000 enregistrements d'un consulat d'un pays africain.

## Comment ces bases ont-elles été exposées ?

UpGuard attribue le problème à des configurations de sécurité insuffisantes : des politiques de sécurité au niveau des lignes (row-level security, qui limite les données visibles par chaque utilisateur) absentes ou inefficaces, et un mauvais usage des clés publiques. UpGuard résume que « les humains, qui savent quelle activité ils promeuvent, ne comprennent pas la configuration de leur base ». Il ne s'agit donc pas d'une faille du produit lui-même, mais de réglages laissés ouverts par ses utilisateurs.

## Quel rôle joue le développement assisté par IA ?

Le rapport souligne que plus de 60 % des bases Supabase nouvellement créées relèvent d'un développement assisté par IA. Le lien de causalité avec les expositions n'est pas démontré par les éléments repris par BleepingComputer : la statistique décrit la part des créations récentes, pas celle des bases mal configurées. Elle indique en revanche que des applications sont mises en ligne rapidement par des équipes qui ne maîtrisent pas forcément la configuration des accès.

## Quelle est l'ampleur réelle ?

Avec plus de 16 000 bases sur environ 300 000 domaines analysés, l'ordre de grandeur est d'environ 5 %, calcul de KLYNLABS qui suppose un domaine par base et reste donc approximatif. Rien n'indique que ces données aient été exploitées par des criminels : UpGuard signale des expositions, pas des vols confirmés. Le risque est néanmoins réel, car une base lisible sans authentification peut être copiée par n'importe qui.

## Que faire si vous utilisez Supabase ?

Supabase recommande de consulter sa documentation de sécurité, notamment les outils d'analyse (« advisors ») et les guides de sécurisation de l'API, pour repérer et corriger les expositions. En pratique, cela veut dire activer la sécurité au niveau des lignes sur chaque table, limiter l'usage de la clé publique aux seules opérations prévues et ne jamais stocker de mots de passe en clair. Pour un autre cas de fuite lié à une chaîne d'outils, voir notre article sur les [faux portefeuilles crypto dans les extensions Firefox](https://klynlabs.eu/articles/une-usine-a-faux-portefeuilles-crypto-dans-les-extensions-firefox).

## À retenir

- UpGuard a identifié plus de 16 000 bases de données Supabase mal configurées après avoir analysé environ 300 000 domaines, selon BleepingComputer le 28 septembre 2026.
- Plus de la moitié des bases Supabase exposées contiennent des données personnelles, et certaines contiennent des mots de passe, des jetons d'authentification ou des données de cartes bancaires.
- UpGuard attribue l'exposition à des politiques de sécurité au niveau des lignes absentes ou inefficaces et à un mauvais usage des clés publiques.
- Plus de 60 % des bases Supabase nouvellement créées relèvent d'un développement assisté par IA, mais aucun lien de causalité n'est démontré avec les expositions.
- Supabase recommande à ses utilisateurs de consulter ses advisors et ses guides de sécurité de l'API pour corriger leurs configurations.

## Source

Article d'origine : [BleepingComputer, « Over 16,000 Supabase databases expose PII, passwords, auth tokens »](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/), qui reprend le rapport d'UpGuard.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/supabase-16000-bases-exposees-upguard-row-level-security