Hàng nghìn cơ sở dữ liệu Supabase phơi bày dữ liệu người dùng ra internet

AI & ML25 tháng 9, 2026·5 phút đọc

Nghiên cứu mới của UpGuard phát hiện khoảng 16.000 cơ sở dữ liệu trên nền tảng Supabase đang phơi bày dữ liệu cá nhân nhạy cảm ra công khai. Vấn đề xuất phát từ việc cấu hình sai và lỗ hổng trong các ứng dụng do AI tạo ra, cho thấy làn sóng lập trình bằng AI đang mở ra một thế hệ rò rỉ dữ liệu mới.

Hàng nghìn cơ sở dữ liệu Supabase phơi bày dữ liệu người dùng ra internet

Nghiên cứu bảo mật mới đây của hãng an ninh mạng UpGuard đã phát hiện khoảng 16.000 cơ sở dữ liệu được lưu trữ trên nền tảng Supabase đang công khai phơi bày thông tin nhạy cảm của người dùng ra internet.

Quy mô đáng báo động

UpGuard cho biết đã tìm thấy hàng nghìn cơ sở dữ liệu trên Supabase có mức độ phơi bày dữ liệu cá nhân khác nhau. Supabase là nền tảng giúp các nhà phát triển web và ứng dụng lưu trữ, vận hành cơ sở dữ liệu của họ.

Đầu năm nay, Supabase đạt mức định giá 10 tỷ USD nhờ làn sóng nhà phát triển đưa các ứng dụng được tạo bằng AI (vibe-coding) lên nền tảng này. Tuy nhiên, công ty cũng đối mặt với nhiều chỉ trích về cách xử lý vấn đề bảo mật cho người dùng.

Các trường hợp người dùng cấu hình sai hoặc vô tình phơi bày cơ sở dữ liệu ra internet đã được ghi nhận rộng rãi, có trường hợp rò rỉ tới hàng triệu bản ghi.

Vấn đề từ làn sóng lập trình bằng AI

Phát hiện này làm nổi bật cách các ứng dụng và website được tạo bằng AI có thể làm rò rỉ dữ liệu nhạy cảm chỉ vì những lỗi cấu hình cơ bản.

Mặc dù các công cụ AI giúp việc xây dựng website và ứng dụng trở nên dễ dàng, nhưng mã nguồn do AI tạo ra thường chứa lỗ hổng bảo mật, hoặc ứng dụng đòi hỏi cấu hình cụ thể mà nhà phát triển có thể không biết.

Trong nhiều năm qua, vô số vụ rò rỉ dữ liệu đã bắt nguồn từ máy chủ lưu trữ, cơ sở dữ liệu và website được cấu hình sai. Hậu quả là rò rỉ email quân sự nhạy cảm, hồ sơ nhập cư và visa, tài liệu mật của chính phủ, hàng trăm nghìn bản quét bằng lái xe và thông tin cá nhân của trẻ em.

Giờ đây, sự bùng nổ của lập trình bằng AI đang góp phần tạo ra làn sóng rò rỉ dữ liệu mới, phần lớn gắn liền với Supabase khi ngày càng nhiều người dùng nền tảng này để lưu trữ dữ liệu.

Những gì bị phơi bày

UpGuard cho biết họ đã tìm thấy các thông tin có thể truy cập công khai bao gồm:

  • Tên, địa chỉ, số điện thoại của người dùng
  • Mật khẩu người dùng (số lượng ít hơn)
  • Token xác thực

Các cơ sở dữ liệu này chứa dữ liệu liên quan đến nhiều dự án khác nhau, chẳng hạn:

  • Cuộc trò chuyện riêng tư với người bán dâm trên một trang stream người lớn của Ấn Độ
  • Hàng nghìn biển số xe của một dịch vụ giữ xe tại Mỹ
  • Thông tin liên hệ của người dùng một dịch vụ nhập cư và tái định cư

Đáng chú ý, một trong các cơ sở dữ liệu thuộc về lãnh sự quán của một chính phủ châu Phi tại Pháp, trong khi một cơ sở dữ liệu khác được dùng để chặn tin nhắn từ một trang trại SIM ảo nhằm gửi mã xác thực một lần (OTP) để xác minh tài khoản trực tuyến — thường phục vụ các chiêu trò lừa đảo và tấn công phishing.

Phần lớn dữ liệu bị phơi bày nằm ở Mỹ, nhưng UpGuard khẳng định đây là vấn đề mang tính toàn cầu. Phát hiện này tiếp nối các nghiên cứu trước đó cũng từng tìm thấy nhiều cơ sở dữ liệu bị phơi bày trên Supabase, bao gồm cả của các startup thuộc Y Combinator và những ứng dụng phổ biến khác.

Supabase phản hồi

Supabase cho biết đã có nhiều thay đổi với nền tảng trong những năm qua, bao gồm tăng cường bảo mật nền tảng và quyền truy cập cơ sở dữ liệu của người dùng.

Giám đốc An ninh Thông tin (CISO) của Supabase, ông Bil Harmer, cho biết dù công ty chưa xem nghiên cứu này, các dự án của họ vẫn "an toàn theo mặc định". Ông mô tả bảo mật là trách nhiệm chung giữa công ty và khách hàng.

Chúng tôi cung cấp các cấu hình mặc định an toàn và công cụ hỗ trợ, còn khách hàng kiểm soát cách cấu hình dự án của riêng họ.

Ông Harmer cho biết công ty sẽ thông báo cho khách hàng bị ảnh hưởng khi phát hiện vấn đề bảo mật, đồng thời khẳng định: "Bảo mật tại Supabase là công việc không bao giờ kết thúc. Chúng tôi quan tâm sâu sắc đến việc làm đúng và sẽ tiếp tục giúp mọi nhà phát triển triển khai một cách an toàn."

Góc nhìn cho nhà phát triển Việt Nam

Với cộng đồng lập trình viên Việt Nam ngày càng sử dụng các công cụ AI để xây dựng ứng dụng nhanh chóng, bài học từ vụ việc này rất đáng lưu tâm:

  • Không bao giờ để cơ sở dữ liệu truy cập công khai nếu không có kiểm soát xác thực
  • Kiểm tra kỹ cấu hình bảo mật (Row Level Security, quyền truy cập) trước khi đưa ứng dụng lên môi trường thực tế
  • Không tin tưởng tuyệt đối vào mã do AI tạo ra về mặt bảo mật — hãy rà soát lại
  • Rà soát định kỳ các endpoint API và cơ sở dữ liệu để phát hiện rò rỉ tiềm ẩn

Nhà nghiên cứu bảo mật Greg Pollock của UpGuard nhấn mạnh nghiên cứu này quan trọng nhằm nâng cao nhận thức về vấn đề phơi bày dữ liệu — một thách thức ngày càng cấp thiết trong kỷ nguyên lập trình có sự hỗ trợ của AI.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗