← AI War Room
Cybersécurité

16 326 bases Supabase ouvertes : quand le vibe coding livre les données sans clé

Tech4B2B · · 4 min (mis à jour le )
Illustration : 16 326 bases Supabase ouvertes : quand le vibe coding livre les données sans clé
  • Sujet: 16 326 bases Supabase ouvertes : quand le vibe coding livre les données sans clé
  • Date:
UpGuard dit avoir trouvé plus de 16 000 bases Supabase aux tables lisibles publiquement, dont une majorité contient des données personnelles. Le fournisseur répond que la plateforme est « secure by default » et renvoie la faute vers la configuration client. Entre les deux, une génération d'applications produites par IA que personne n'a relues.

Supabase est une plateforme open source bâtie sur PostgreSQL qui fournit le backend d'une application : base de données, authentification, stockage de fichiers. Elle est devenue le socle par défaut d'une bonne partie des applications générées via Lovable, Bolt ou Replit. La société a atteint une valorisation de 10 milliards de dollars après un tour de table en 2026, portée précisément par cette vague.

Les exemples cités par UpGuard ne sont pas abstraits. Des conversations privées d'un site de streaming pour adultes indien accessibles en clair. Des milliers d'enregistrements de plaques d'immatriculation d'un service de voiturier américain. Les coordonnées d'un cabinet d'immigration et de relocation. Une base appartenant au consulat d'un gouvernement africain en France. Et l'infrastructure d'une ferme de SIM virtuelles utilisée pour intercepter des SMS de vérification de comptes.

Un des sites signalés était une plateforme éducative mise en avant sur la page Discover de Lovable elle-même. Elle exposait environ 18 000 utilisateurs : près de 15 000 adresses e-mail, 4 538 comptes étudiants, 870 fiches contenant des informations personnelles complètes.

Le mécanisme est connu. Supabase repose sur le Row Level Security de Postgres : sans politique RLS active, une table peut être lue par n'importe qui disposant de la clé publique anonyme, qui par construction est dans le code du frontend. Les tables créées via le tableau de bord Supabase ont le RLS activé par défaut. Le problème est que les agents de codage IA ne passent pas par le tableau de bord : ils écrivent le schéma directement, et rien ne garantit qu'ils posent la politique de restriction.

Secure by default

Interrogé, le directeur de la sécurité des systèmes d'information de Supabase, Bil Harmer, a indiqué que la société n'avait pas vu la recherche mais que ses projets sont « secure by default » et que les clients contrôlent la manière dont leurs bases sont configurées. C'est le modèle de responsabilité partagée : Supabase gère l'infrastructure, le client reste responsable du schéma, des politiques RLS, de la gestion des clés API et des utilisateurs.

L'argument tient sur le plan strict de la configuration. Il tient moins face à la population qui déploie. Le vibe coding vend l'idée qu'on peut produire une application sans savoir lire du SQL. La responsabilité partagée suppose l'inverse : qu'il y ait quelqu'un pour savoir ce qu'est une politique RLS et vérifier qu'elle existe.

Ce n'est pas la première alerte. En mars 2025, le développeur Matt Turner avait documenté des mauvaises configurations généralisées de bases Supabase créées par Lovable, suivies sous la référence CVE-2025-48757. UpGuard rappelle que la plateforme est connue pour laisser fuiter des données via divers problèmes de configuration depuis 2025.

D'autres équipes ont mesuré le même phénomène sur des périmètres différents, ce qui donne une idée de sa densité plutôt que de son ampleur exacte.


Les périmètres ne se recoupent pas et les définitions de « fuite » varient d'une équipe à l'autre. Le taux de 28 % de Modern Pentest sur des startups YC et le ratio de Symbiotic (39 sur 1 072, soit moins de 4 %) ne mesurent pas la même chose. UpGuard, de son côté, s'appuie sur l'analyse des schémas de tables pour estimer la présence de données personnelles ou de données bancaires : c'est une inférence sur les noms de colonnes, pas une extraction confirmée dans tous les cas.

UpGuard dit avoir notifié les propriétaires d'applications concernés et renvoie vers les recommandations de sécurité de Supabase. Aucune indication sur le taux de correction obtenu.

Pour une DSI, la question n'est pas Supabase. C'est de savoir combien d'applications tournent déjà dans le périmètre de l'entreprise sans être passées par une revue, parce qu'un métier a préféré Lovable à un ticket de six semaines. Le shadow IT changeait d'outil tous les cinq ans. Le vibe coding le rend productible en une après-midi, avec une base de données exposée en prime.

Le consulat africain en France n'a pas commenté.

TL;DR

UpGuard trouve 16 326 bases Supabase ouvertes au public ; le fournisseur répond que c'est aux clients de configurer.

• Sur ~300 000 domaines scannés, plus de la moitié des bases exposées montrent des signes de données personnelles ; certaines livrent mots de passe, jetons et, rarement, données bancaires.

• La cause n'est pas une faille Supabase mais l'absence de politiques Row Level Security, que les agents de codage IA ne posent pas automatiquement.

• Le précédent CVE-2025-48757 (Lovable, mars 2025) et quatre autres études indépendantes montrent un phénomène structurel, pas un incident isolé.

Questions fréquentes

Est-ce une faille de sécurité de Supabase ?

Non. Les tables créées via le tableau de bord ont le RLS activé par défaut. L'exposition vient de configurations client, souvent générées par des agents IA qui écrivent le schéma sans poser de politique de restriction.

En quoi cela concerne une entreprise qui n'utilise pas Supabase ?

Le risque n'est pas la plateforme mais le vibe coding sans revue. Des applications déployées par des métiers, hors périmètre DSI, peuvent exposer des données sur n'importe quel backend mal configuré.

Les 16 326 bases sont-elles toutes des fuites confirmées ?

Le chiffre repose en partie sur l'analyse des schémas de tables pour inférer la présence de données personnelles. UpGuard a confirmé des fuites réelles sur plusieurs services, mais le total mêle constats vérifiés et indicateurs de schéma.

Le brief tech qui compte
Chaque matin à 7h, les 5 signaux tech B2B à ne pas manquer.