
- UpGuardは、Supabase上の約16,000のデータベースで個人データが露出していたと報告した
- 氏名・住所・電話番号・パスワードなどが公開状態にあり、米国中心だが世界的な問題と指摘
- Supabase側は「デフォルトで安全」と説明し、セキュリティは顧客との共同責任だとしている
何が報告されたのか
サイバーセキュリティ企業UpGuardは、開発プラットフォームSupabaseがホストする数千のデータベースが、個人の機微な情報を公開状態で露出させていたと発表しました。TechCrunchへの説明によると、なんらかの個人データが露出していたデータベースは約16,000件にのぼります。Supabaseは、Webやアプリの開発者がデータベースを保存・実行するために使うサービスです。
露出していたのは氏名、住所、電話番号、ユーザーのパスワードなどです。パスワードや認証トークン(ログイン状態の確認などに使われる文字列)の件数はより少なかったとされています。UpGuardは、インドのアダルト配信サイトで性的サービスの利用者との私的な会話、米国のバレーサービス(駐車代行サービス)の数千件のナンバープレート、移民・移住サービス利用者の連絡先などが含まれていたと説明しています。
加えて、アフリカのある政府のフランス領事館に属するデータベースや、オンラインアカウントの確認に使うワンタイムパスコードを送信するための仮想SIMファームがSMSを傍受するために使っていたデータベースもあったとしています。
なぜ起きるのか
こうした露出は、開発者がデータベースの設定を誤ったり、意図せずインターネット全体に公開してしまったりすることで起きます。過去にも、設定が不適切なストレージサーバーやデータベース、Webサイトが原因で多数の情報漏えいが発生してきました。軍のメール、移民・ビザ申請、政府の機密文書、数十万件の運転免許証のスキャン、子どもの個人情報などが漏れた事例が報告されています。
今回の背景として記事が挙げているのが、AIを使った「バイブコーディング」の広がりです。AIツールを使えばWebサイトやアプリを簡単に作れますが、生成されたコードにセキュリティ上の欠陥が含まれていたり、開発者が気づかないうちに特定の設定が必要になったりすることがあります。Supabase上に作られたアプリの増加が、新たな情報漏えいの波を後押ししていると記事は指摘しています。
Supabase側の説明
Supabaseの最高情報セキュリティ責任者(CISO)Bil Harmer氏はTechCrunchに対し、同社はこの調査をまだ見ていないとしつつ、自社のプロジェクトは「デフォルトで安全(secure by default)」だと述べました。セキュリティは自社と顧客の共同責任だと位置づけ、安全な初期設定とツールを提供し、プロジェクトの設定方法は顧客が管理すると説明しています。セキュリティ上の問題を発見した場合は、影響を受ける顧客に通知するとも述べています。
Supabaseは今年、開発者がバイブコーディングしたアプリをホストする動きの広がりを受け、100億ドルの評価額に達したと記事は伝えています。一方で、ユーザーのセキュリティへの対応をめぐって批判を受けてきたことも事実だとしています。同社はこれまで、プラットフォームやデータベースへのユーザーアクセスを強化するなどの変更を加えてきたとされています。
分かっていないこと
UpGuardのセキュリティ研究者Greg Pollock氏は、今回の調査がデータ露出の問題への認識を高めるために重要だと述べています。一方、約16,000件という数字がSupabase上のデータベース全体のどれくらいの割合にあたるのかは示されていません。日本を含む国・地域別の内訳や、影響を受けた人の数も明らかにされていません。
Supabase側は、TechCrunchの取材時点でこの調査結果をまだ確認していないとしています。そのため、同社が調査内容を確認した後にどのような追加対応を取るのかは現時点では不明です。記事は、Supabaseがこれまでプラットフォームやデータベースへのユーザーアクセスを強化する変更を加えてきたとも伝えています。
| 項目 | UpGuardの調査 | Supabaseの説明 |
|---|---|---|
| 露出の規模 | 約16,000のデータベース | 数値は示していない(調査は未確認) |
| 露出していた情報 | 氏名・住所・電話番号・パスワードなど | プロジェクトは「デフォルトで安全」と説明 |
| 原因の捉え方 | データベースの設定ミスなど | セキュリティは自社と顧客の共同責任 |
| 対応 | 注意喚起のため調査結果を公表 | 問題を検知した顧客に通知 |
We provide secure defaults and tooling, and customers control how their own projects are configured
私たちは安全なデフォルト設定とツールを提供しており、顧客が自身のプロジェクトの設定方法を管理しています
今後の見通し
今後は、SupabaseがUpGuardの調査結果を確認し、どのような追加の安全策や通知を行うかが焦点になるとみられます。Supabaseはすでにプラットフォームやデータベースへのアクセス強化などの変更を重ねてきたとされており、「デフォルトで安全」という方針をどこまで具体化するかが注目されます。判断材料としては、約16,000件の内訳や国・地域別の分布、Supabaseの正式な回答、UpGuardが調査手法や確認手順を公表するかどうかが挙げられます。これらが明らかになれば、露出がプラットフォーム側の設計課題なのか、利用者側の設定課題なのかをより具体的に評価できるとみられます。
日本の開発者・IT企業にとっての意味
Supabaseのようなバックエンド基盤は、AIが生成したコードで作ったアプリのデータ保存先として日本でも広く使われています。今回の指摘は、プラットフォーム側が「デフォルトで安全」と説明していても、最終的な設定は利用者側の責任とされている点を浮き彫りにしました。AIツールで短期間にアプリを公開できるようになった分、データベースの公開範囲やアクセス権限をリリース前にレビューする工程を意識的に組み込む必要があります。特に個人情報や認証情報を扱うプロジェクトでは、生成されたコードをそのまま本番環境へ出す前に、外部から到達できる設定になっていないかを確認する体制が求められます。あわせて、利用中のサービスがどのような安全な初期設定と通知の仕組みを用意しているかを把握しておくことが、インシデント対応の初動を左右すると考えられます。
気になる点
- Supabaseを使っていると、必ず個人情報が公開されてしまうのでしょうか。
- 原文では、露出はデータベースの設定ミスなどによって起きると説明されており、Supabase側は自社のプロジェクトが「デフォルトで安全」だと主張しています。約16,000件という数字は同プラットフォーム上のデータベースの一部で、すべてが露出しているわけではないとみられます。ただし、UpGuardの調査結果をSupabaseがまだ確認していない点には留意が必要です。
- 日本企業や日本の開発者への影響はありますか。
- 原文に日本に関する具体的な記述はなく、国・地域別の件数や被害の内訳も示されていません。UpGuardは露出の多くが米国にあるようだとしつつ、世界的な問題だと述べているため、日本国内のプロジェクトでも同様の設定ミスが起きる可能性は考えられます。国内での影響範囲は現時点では公表されていません。
- 自分のプロジェクトが露出していないか確認する方法はありますか。
- 原文では具体的な確認手順は示されていません。SupabaseのCISOは、セキュリティ上の問題を発見した場合に影響を受ける顧客へ通知すると説明しています。利用者側では、データベースの公開範囲やアクセス設定が意図した通りになっているかを点検することが考えられますが、これは記事が示した手順ではない点に注意が必要です。
用語解説
- Supabase
- Webやアプリの開発者向けに、データベースや認証などのバックエンド機能を提供する開発プラットフォーム。
- バイブコーディング
- AIに指示を出しながらコードを生成させ、アプリやサイトを組み立てていく開発スタイル。
- 認証トークン
- ログイン状態の確認などに使われる文字列。漏れるとアカウントを不正に利用される恐れがある。
- ワンタイムパスコード
- オンラインアカウントの確認などに使われる1回限り有効なコード。
- 仮想SIMファーム
- 多数の仮想SIMを運用する仕組み。記事では確認コードの送信を傍受する用途に使われていたとされる。
出典
Some Supabase customers are publicly exposing reams of people’s data to the web
AI導入も顧問も、お任せください
何から手をつけるか、どこまでAIに任せるか。自社の業務に合わせて整理し、導入から運用まで伴走します。相談だけでも構いません。
AI導入について相談する