Инструменты25 сентября 2026 г., 21:18 МСК🤖 Auto

Уязвимость Supabase: как AI-код создаёт дыры в безопасности данных

Исследование TechCrunch выявило массовую утечку персональных данных пользователей из-за ошибок конфигурации в приложениях, созданных с помощью AI-инструментов.

AI-код без защиты: новый вектор утечек

Публикация TechCrunch от 25 сентября 2026 года вскрывает критическую проблему экосистемы Supabase. Многие клиенты платформы, активно использующие инструменты для генерации кода (vibe-coding) и AI-ассистентов, случайно выставляют в открытый доступ огромные массивы пользовательских данных. Проблема заключается не в уязвимости самой платформы, а в отсутствии базовой настройки прав доступа (Row Level Security) для сгенерированных приложений.

Масштаб инцидента

Исследователи обнаружили, что тысячи баз данных, созданных с помощью AI, остаются открытыми для публичного чтения. Это позволяет любому пользователю интернета получить доступ к личным данным, включая email-адреса, профили и историю активности, без необходимости прохождения аутентификации. Инцидент подчеркивает разрыв между скоростью разработки с помощью AI и необходимостью обеспечения кибербезопасности.

Сравнение подходов к безопасности

Параметр AI-сгенерированное приложение (по умолчанию) Ручная настройка безопасности
Доступ к данным Публичный (Public) Защищенный (Authenticated)
Риск утечки Критический Минимальный
Сложность настройки Низкая (автоматическая) Высокая (требует знаний SQL/RLS)

Почему это важно для разработчиков

Инцидент служит предупреждением для всех, кто использует AI для ускорения разработки. Генерация кода не заменяет понимание принципов безопасности. Разработчикам необходимо:

  • Всегда проверять настройки Row Level Security (RLS) в Supabase.
  • Не полагаться на "умолчания" AI-ассистентов в вопросах приватности.
  • Проводить регулярные аудиты баз данных на предмет открытых таблиц.

Реакция сообщества

Сообщество Supabase уже начало обновлять документацию, добавляя предупреждения о необходимости ручной настройки безопасности для AI-генерируемых проектов. Платформа подчеркивает, что ответственность за конфигурацию лежит на клиенте, а не на провайдере инфраструктуры.

Источник: TechCrunch ↗