À retenir
- La société de sécurité UpGuard a recensé environ 16 000 bases de données Supabase consultables sans authentification
- Noms, adresses postales, numéros de téléphone, mots de passe et jetons de connexion figurent parmi les données lisibles
- Le consulat en France d’un gouvernement africain fait partie des organisations concernées
- Supabase renvoie à la responsabilité de ses clients, qui configurent eux-mêmes l’accès à leurs tables
UpGuard a rendu public vendredi 25 septembre un décompte qui vise la façon dont sont bâties des milliers d’applications récentes. La société de sécurité américaine a identifié près de 16 000 bases de données hébergées chez Supabase dont le contenu se lit depuis un simple navigateur, sans identifiant ni mot de passe, selon TechCrunch, qui a consulté le relevé.
Des plaques d’immatriculation, des SMS interceptés et un consulat en France
Les jeux de données relevés ne se ressemblent pas. On y trouve les conversations privées des utilisateurs d’un site de streaming pour adultes indien, plusieurs milliers de plaques d’immatriculation collectées par un service de voiturier américain, ainsi que les coordonnées des clients d’un service d’immigration.
Une base rassemblait les SMS interceptés par une ferme de cartes SIM virtuelles, outil habituel des campagnes d’escroquerie par message. Une autre appartenait au consulat en France d’un gouvernement africain.
Des applications issues de jeunes pousses passées par l’accélérateur Y Combinator figurent aussi dans le relevé. La majorité des bases identifiées sont américaines, mais UpGuard décrit un phénomène mondial.
En mai, 380 000 applications présentaient déjà le même défaut
Le mécanisme n’a rien d’inédit. Supabase fournit une base PostgreSQL accompagnée d’une interface web automatique : dès qu’une table est créée, elle devient interrogeable par cette interface.
Au développeur, ensuite, d’activer une règle d’accès appelée Row Level Security, qui décide qui a le droit de lire quelles lignes. Oublier cette étape ne déclenche aucune alerte visible : l’application fonctionne, l’écran s’affiche, et la table reste grande ouverte.
Le défaut avait déjà été mesuré à grande échelle au printemps. Nous rapportions en mai que 380 000 applications créées avec l’IA exposaient des données sensibles, sur le même principe de tables laissées accessibles. Quatre mois plus tard, le compteur ne redescend pas.
Bil Harmer invoque une responsabilité partagée avec les clients
Le directeur de la sécurité de Supabase, Bil Harmer, a répondu à TechCrunch. « La sécurité chez Supabase n’est jamais terminée », a-t-il déclaré, assurant que l’entreprise continuerait à faciliter la mise en ligne d’applications sûres.
Il décrit une responsabilité partagée : l’hébergeur fournit des réglages sûrs par défaut, le client garde la main sur la configuration de son projet. Autrement dit, aucune correction centrale ne refermera ces 16 000 bases : chaque propriétaire doit intervenir sur la sienne.
Pour qui a monté une application avec un assistant de code, la vérification tient en trois gestes : ouvrir le tableau de bord Supabase, contrôler que Row Level Security est actif sur chaque table du schéma public, puis s’assurer qu’aucune clé de service ne circule dans le code envoyé au navigateur.
Côté utilisateur, un mot de passe réutilisé sur une petite application de ce type est à changer partout où il sert. Les jetons de connexion exposés, eux, permettent d’entrer sans mot de passe, ce qui rend le simple changement insuffisant si le compte a déjà été visité. Ces bases ne restent pas confidentielles longtemps : chez Revolut, les documents d’identité volés ont fini diffusés sur Telegram.
En France, l’article 32 du RGPD impose au responsable d’un traitement des mesures de sécurité adaptées au risque, et une table laissée ouverte relève directement de ce chapitre. Une organisation française dont la base figure dans ce relevé est tenue de notifier la violation à la CNIL dans les 72 heures.
UpGuard indique avoir prévenu les organisations qu’elle est parvenue à identifier. Rien n’indique, à l’heure où nous publions, que les bases restantes aient été refermées.
























