# Supabase 部分客户把大量用户数据直接暴露在公网上

> 原标题：Some Supabase customers are publicly exposing reams of people&#8217;s data to the web

- 来源：TechCrunch · AI
- 发布时间：2026-09-25T17:29:46.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/59057
- 原文：https://techcrunch.com/2026/09/25/some-supabase-customers-are-publicly-exposing-reams-of-peoples-data-to-the-web/

## 摘要

安全公司 UpGuard 发现大概有 1.6 万个托管在 Supabase 上的数据库没做好访问控制，直接对外网敞开。泄露的数据包括密码、医疗记录和身份证件。UpGuard 把锅甩给了 AI 写的代码和“氛围编程”（vibe coding），说开发者图省事跳过了安全设置，导致行级安全（Row-Level Security，就是给不同用户划数据边界的开关...

## 推荐理由

安全公司 UpGuard 发现大概 1.6 万个托管在 Supabase 上的数据库没做访问控制，密码、病历、身份证直接暴露在网上。他们把这归因于 AI 辅助写代码和氛围编程，开发者图快跳过了行级安全设置。数字够大，原因也直接指向了 AI 工具链的一个具体风险，所以我会先打个折，但这条值得让做开发和搞 AI 的人都看一眼。

## 锐评

这事本质是开发习惯跟不上AI写代码的速度。UpGuard把问题归因于“氛围编程”——开发者用AI快速生成应用，但跳过了安全配置，尤其是行级安全（Row-Level Security，给不同用户划数据边界的开关）没开。Supabase回应说平台默认是安全的，问题出在用户自己关掉了RLS或者把API密钥暴露在前端代码里。

约1.6万个数据库敞着门，泄露内容从密码到身份证件都有，这个量级说明不是个别粗心，而是某种系统性的安全卫生缺失。但报道没披露UpGuard是怎么扫描出这个数字的，也没说受影响用户总数，所以实际风险范围还不好判断。

对从业者来说，这条新闻的提醒很直接：AI生成的代码不会替你考虑安全边界，尤其是涉及数据库权限的地方，上线前得人工检查RLS是否开启、密钥是否藏好。这点先别太激动，不是Supabase出了新漏洞，而是老问题被AI加速放大了。
