Lebih dari 16.000 Database Supabase Bocorkan PII, Password, dan Token Autentikasi

Lebih dari 16.000 database Supabase ditemukan dalam kondisi salah konfigurasi sehingga memungkinkan tabel database dibaca dari luar. Data yang terekspos mencakup informasi pribadi (PII), password, token autentikasi, hingga dalam sebagian kecil kasus diduga terdapat informasi kartu kredit.
Temuan tersebut berasal dari penelitian perusahaan manajemen risiko siber UpGuard, yang menganalisis ratusan ribu domain yang terindikasi menggunakan Supabase.
Supabase sendiri merupakan platform pengembangan open-source berbasis PostgreSQL yang menyediakan berbagai layanan backend untuk membantu pengembang membangun dan menjalankan aplikasi maupun website.
Popularitas Supabase juga meningkat seiring berkembangnya pengembangan aplikasi menggunakan AI. UpGuard mencatat bahwa lebih dari 60% database baru yang mereka amati dibuat dengan bantuan pengembangan berbasis AI.
Lebih dari 300.000 Domain Dianalisis
Dalam penelitiannya, UpGuard menganalisis dataset yang berisi sekitar 300.000 domain yang menunjukkan indikasi menggunakan Supabase.
Peneliti kemudian mencari tabel yang umum digunakan untuk menyimpan informasi pengguna, termasuk tabel bernama users.
Pada sebagian sistem, query menghasilkan halaman dari database. Pada sistem lainnya, tabel users tidak ditemukan, tetapi peneliti menemukan tabel lain yang ternyata dapat diakses.
Setelah menemukan tabel yang dapat dibaca, UpGuard menganalisis schema database untuk mengetahui jenis data yang kemungkinan tersimpan di dalamnya.
Hasilnya menunjukkan bahwa masalah tersebut bukan sekadar database kosong atau data pengujian. Sebagian database yang terekspos ternyata menyimpan informasi sensitif pengguna.
PII Ditemukan pada Lebih dari Separuh Database
Lebih dari separuh database yang ditemukan terekspos mengandung Personally Identifiable Information (PII).
PII dapat mencakup berbagai informasi yang memungkinkan seseorang diidentifikasi, seperti nama, alamat, nomor telepon, alamat email, maupun informasi lain yang berkaitan dengan identitas pengguna.
Selain PII, UpGuard juga menemukan subset database yang menyimpan password dan authentication token.
Token autentikasi menjadi perhatian khusus karena dalam kondisi tertentu dapat digunakan untuk mengakses akun atau layanan tanpa harus mengetahui password pengguna.
Berdasarkan analisis terhadap schema database, UpGuard juga memperkirakan bahwa sebagian kecil dari informasi yang terekspos kemungkinan berkaitan dengan data kartu kredit.
Contoh Data yang Ditemukan
UpGuard menemukan sejumlah kasus dengan skala data yang cukup besar.
Pada sebuah layanan valet di Amerika Serikat, misalnya, peneliti menemukan lebih dari 100.000 catatan pelanggan yang mencakup informasi kontak, nomor plat kendaraan, serta riwayat kunjungan.
Kasus lain ditemukan pada layanan imigrasi di Kanada. UpGuard mengatakan terdapat hampir 5.000 catatan pengguna, termasuk 884 password dalam bentuk plaintext.
Temuan tersebut menunjukkan bahwa konfigurasi database yang salah tidak hanya membuka data profil pengguna, tetapi dapat pula mengekspos kredensial yang seharusnya dilindungi.
Platform Kreator di India Bocorkan Pesan Pribadi
Pada sebuah platform kreator dewasa yang berbasis di India, UpGuard menemukan informasi identitas sensitif dan akun pembayaran serta lebih dari 100.000 pesan pribadi.
Kebocoran pesan pribadi dalam jumlah besar dapat memiliki konsekuensi privasi yang signifikan, terutama ketika data tersebut berkaitan dengan identitas pengguna atau informasi pembayaran.
Temuan tersebut juga memperlihatkan bahwa dampak salah konfigurasi Supabase dapat sangat berbeda tergantung bagaimana pengembang menggunakan database.
Layanan OTP di Filipina Membocorkan 100.000 SMS
UpGuard juga menemukan layanan OTP berbasis Filipina yang mengekspos data lebih dari 2.000 pengguna serta sekitar 100.000 pesan SMS.
Sebagian pesan bahkan diduga merupakan komunikasi pribadi yang tidak berkaitan langsung dengan layanan OTP tersebut.
Data SMS dapat menjadi sangat sensitif karena pesan yang dikirim melalui sistem OTP sering kali berisi kode autentikasi atau informasi yang dapat digunakan sebagai bagian dari proses login dan verifikasi.
Database Konsulat Pemerintah Afrika Ikut Terekspos
Dalam salah satu temuan lainnya, sebuah konsulat pemerintah di Afrika diketahui mengekspos data sekitar 25.000 orang.
Data tersebut mencakup alamat serta lokasi tempat tinggal darurat.
Kasus ini menunjukkan bahwa masalah konfigurasi database tidak hanya berdampak pada startup atau aplikasi konsumen. Sistem yang menangani data institusi maupun layanan publik juga dapat menghadapi risiko serupa apabila kontrol akses database tidak dikonfigurasi dengan benar.
Masalah Utamanya Ada pada Konfigurasi Keamanan
UpGuard mengaitkan paparan tersebut terutama dengan masalah application security configuration.
Salah satu faktor yang disebut adalah tidak adanya atau tidak efektifnya Row-Level Security (RLS).
RLS memungkinkan pengembang menentukan baris data mana yang dapat diakses oleh pengguna tertentu. Tanpa aturan RLS yang tepat, API atau aplikasi dapat memberikan akses terhadap data yang seharusnya hanya tersedia bagi pengguna atau role tertentu.
Penggunaan public key secara tidak tepat juga menjadi salah satu faktor yang disebut dalam penelitian.
Public key atau anon key memang dapat digunakan pada arsitektur Supabase tertentu, tetapi penggunaannya tetap harus disertai kebijakan akses database yang benar.
Kesalahan konfigurasi dapat membuat API menjadi pintu masuk langsung menuju data yang tersimpan di PostgreSQL.
AI Coding Agent Menambah Risiko Salah Konfigurasi
UpGuard menyoroti meningkatnya penggunaan AI coding agent dalam pengembangan aplikasi sebagai salah satu faktor yang perlu diperhatikan.
Menurut data yang dianalisis UpGuard, lebih dari 60% database baru yang ditemukan dibuat dengan bantuan AI-assisted development.
AI coding agent dapat membantu menghasilkan kode aplikasi dan konfigurasi database dengan sangat cepat. Namun, konfigurasi yang dihasilkan tetap membutuhkan pemeriksaan manusia, terutama untuk aspek keamanan seperti autentikasi, authorization, RLS, API exposure, dan secret management.
UpGuard menyebut pola yang mereka lihat menunjukkan adanya hubungan antara aplikasi yang dibuat dengan AI dan konfigurasi database yang kurang aman.
Namun, peneliti juga memberikan catatan penting bahwa hasil pemindaian mereka tidak membuktikan bahwa setiap situs yang terdampak dibuat menggunakan AI coding agent.
Dengan kata lain, akar masalah utamanya tetap merupakan konfigurasi keamanan yang tidak tepat, sementara penggunaan AI dapat menjadi salah satu faktor yang meningkatkan risiko apabila kode dan konfigurasi yang dihasilkan tidak melalui proses review.
Risiko Tidak Terbatas pada Industri Tertentu
Salah satu hal yang ditekankan UpGuard adalah bahwa kesalahan konfigurasi tersebut ditemukan pada berbagai jenis organisasi.
Layanan valet, perusahaan imigrasi, platform kreator, layanan OTP, hingga institusi pemerintah ditemukan dalam dataset penelitian.
Hal ini menunjukkan bahwa masalah tersebut lebih berkaitan dengan cara database dikonfigurasi daripada jenis industri tertentu.
Sebuah aplikasi dengan data yang tampaknya sederhana sekalipun dapat menjadi risiko besar jika tabel database dapat diakses secara publik tanpa kontrol yang tepat.
Pengembang Supabase Perlu Memeriksa RLS dan API
UpGuard mengatakan mereka menghubungi pemilik aplikasi ketika analisis lebih mendalam menemukan paparan data yang signifikan.
Bagi pengguna Supabase, pemeriksaan keamanan sebaiknya mencakup konfigurasi Row-Level Security, permission pada tabel, akses API, penggunaan public key, serta jenis data yang dapat dikembalikan melalui endpoint aplikasi.
Database yang dapat diakses melalui API tidak selalu berarti terjadi kerentanan pada Supabase itu sendiri. Dalam banyak kasus, akses tersebut merupakan konsekuensi dari konfigurasi aplikasi dan kebijakan keamanan yang dibuat oleh pengembang.
Karena itu, administrator dan developer perlu memastikan bahwa tabel sensitif tidak dapat dibaca oleh role atau pengguna yang tidak memiliki hak akses.
Kebocoran Database Menjadi Risiko Besar pada Era AI
Temuan lebih dari 16.000 database tersebut menjadi pengingat bahwa kemampuan AI untuk mempercepat pengembangan software juga perlu diimbangi dengan security review.
Membangun aplikasi menggunakan AI dapat mempercepat proses pembuatan database, API, autentikasi, dan backend. Namun, konfigurasi yang terlihat berjalan dengan benar belum tentu aman ketika aplikasi dipublikasikan ke internet.
Untuk pengguna Supabase, langkah penting mencakup pemeriksaan database policies, RLS, API exposure, authentication rules, dan secret management sebelum aplikasi digunakan dalam lingkungan produksi.
Dengan data yang ditemukan mencakup PII, password, token autentikasi, pesan pribadi, serta informasi sensitif lainnya, kesalahan konfigurasi sederhana dapat berubah menjadi insiden kebocoran data dalam skala besar.
Sumber: UpGuard







