LONDON (IT BOLTWISE) – Laut einer neuen Sicherheitsanalyse sind Tausende von Datenbanken, die auf der Plattform Supabase laufen, über das öffentliche Web erreichbar gewesen. Betroffen seien dabei unter anderem Namen, Adressen, Telefonnummern und in einigen Fällen auch Passwörter. Die Ergebnisse zeigen, wie leicht Code-Generierung und fehlende Detailkonfiguration zu Datenexposition führen können. Supabase verweist auf „secure by default“, macht aber zugleich eine geteilte Verantwortung mit den Entwicklern geltend.

Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt
Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine Sicherheitsanalyse sorgt derzeit für Aufsehen: Laut UpGuard waren rund 16.000 Datenbanken, die auf der Entwicklungsplattform Supabase gehostet werden, mit mindestens einem Typ personenbezogener Daten öffentlich auffindbar, während sie im Betrieb offenbar nicht ausreichend abgeschirmt waren. Im Kern geht es damit nicht um einen einzelnen großen Leak durch eine bekannte Schwachstelle im Kernsystem, sondern um den realen Betrieb: Datenbanken, die versehentlich offen konfiguriert wurden, sind über das Web erreichbar und damit aus Sicht von Angreifern auch automatisierbar. Für die Praxis ist das relevant, weil Supabase gerade wegen der schnellen App-Entwicklung an Popularität gewonnen hat und viele Teams ihre ersten Produktionsschritte mit vorkonfigurierten Komponenten planen.

Technisch betrachtet verschiebt sich damit der Fokus auf die „letzten Meter“ der Absicherung: Datenhaltung ist in modernen Plattformen häufig nur der eine Teil der Kette, während Zugriffsregeln, Authentifizierungslogik und Berechtigungsmodelle den Ausschlag geben. Supabase unterstützt Web- und App-Entwickler dabei, Datenbank-Workloads aufzusetzen und zu betreiben; wenn jedoch für ein Projekt die Konfiguration nicht passt, kann genau diese Kombination aus schneller Bereitstellung und unvollständiger Security-Einrichtung zur Exposition führen. UpGuard beschreibt dabei öffentlich zugängliche Details wie Namen, Adressen und Telefonnummern sowie in einer kleineren Zahl von Fällen Passwörter und Authentifizierungs-Tokens. Dass die Zahl der Passwortfunde geringer ausfällt als die Zahl der sichtbaren Datensätze, ändert aus Risikosicht wenig: Auch Token oder andere Zugriffsartefakte können ausreichen, um Nutzerkonten oder Datenzugriffsketten in Gang zu setzen.

Besonders brisant ist, dass die auffälligen Datenbestände nicht nur generische Testdaten umfassten, sondern laut UpGuard mit konkreten Projekten und Drittanwendungen verknüpft waren. Dazu zählen beispielsweise private Konversationen, die in einem indischen Erwachsenen-Streaming-Kontext geführt wurden, eine große Zahl von Kennzeichen, die zu einem US-ähnlichen Valet-Dienst gehören, sowie Kontaktdaten von Personen, die eine Einwanderungs- und Umzugsdienstleistung genutzt haben. Auch ein Datenbestand, der einem Konsulat in Frankreich zugeordnet war, tauchte in der Analyse auf. Darüber hinaus beschreibt UpGuard einen Fall, der mit dem Abfangen von Textnachrichten über eine virtuelle SIM-Umgebung verknüpft gewesen sein soll, um Einmal-Passcodes zur Verifizierung von Online-Accounts zu versenden – ein Muster, das häufig mit Phishing- und Scam-Szenarien zusammenhängt. Solche Beispiele machen deutlich, dass Datenexposition nicht nur „Streudaten“ betrifft, sondern schnell in Angriffswege übergehen kann, sobald Zugriffsdaten oder Authentifizierungsartefakte sichtbar werden.

Der Markt- und Entwicklungsaspekt steckt ebenso in der Story: Die Quelle verknüpft den Befund mit dem Boom beim „AI-gestützten Vibe-Coding“ beziehungsweise bei KI-unterstützter Codegenerierung. Wenn Tools schneller funktionsfähigen Code erzeugen, steigt zugleich die Wahrscheinlichkeit, dass Teams Sicherheitsanforderungen übersehen, die nicht im Ergebniscode „magisch“ korrekt sind. In der Praxis bedeutet das oft: Die Plattform liefert sichere Bausteine, aber die Projektkonfiguration erfordert weiterhin Kenntnisse über Regeln für Zugriffe, Umgebungsvariablen, Authentifizierungsflüsse und Datenschutzannahmen. Genau an dieser Stelle können auch langjährige Muster aus dem Bereich unsauber konfigurierter Speicherserver, Datenbanken und Webschnittstellen wieder durchschlagen, weil sie organisatorisch unterschätzt werden: Eine kleine Fehlannahme in der Berechtigungspolitik genügt, damit ein sonst funktionierendes Setup zur Quelle öffentlich zugänglicher Daten wird.

Supabase widerspricht nicht dem Grundproblem „Konfiguration entscheidet“, stellt aber die Sicherheitsarchitektur anders dar. In der Stellungnahme verweist der Chief Information Security Officer Bil Harmer darauf, dass das Unternehmen die Recherche zwar nicht gesehen habe, die Projekte jedoch „secure by default“ bereitgestellt würden. Zugleich betont er Sicherheit als geteilte Verantwortung: Supabase liefere sichere Defaults und entsprechende Werkzeuge, während Kunden festlegen, wie ihre eigenen Projekte konfiguriert sind. Zudem beschreibt Harmer einen Prozess, bei dem betroffene Kunden benachrichtigt werden, wenn Sicherheitsprobleme entdeckt sind. Für Entscheider ist das eine wichtige Einordnung: „Secure by default“ adressiert häufig die Standardkonfiguration, aber nicht automatisch die Variationen, die beim Aufbau echter Produkte entstehen – insbesondere dann, wenn Teams schnell iterieren, neue Integrationen hinzufügen oder Beispiel-Setups direkt übernehmen.

Für Unternehmen und Entwicklerteams ergibt sich daraus eine konkrete Handlungslogik, die über pauschale „Plattform ist sicher“-Slogans hinausgeht. Wer Supabase oder vergleichbare Backend-Plattformen nutzt, sollte Zugriffe und Datenexposition als kontinuierliches Betriebsrisiko behandeln: Dazu gehören wiederkehrende Checks der Projektkonfiguration, ein festes Vorgehen für Rollen und Berechtigungen sowie automatisierte Prüfungen vor dem Rollout neuer Funktionen. Ebenso sinnvoll ist es, Authentifizierungsdaten und Token-Umgang explizit in der Entwicklungs- und Review-Praxis zu verankern, statt darauf zu vertrauen, dass eine generierte Anwendung im Detail korrekt konfiguriert ist. Die Nachricht ist damit weniger ein einzelner „Angriff“, sondern ein Betriebssignal: In einer Welt, in der Plattformen wie Supabase die Hürde für Entwicklung stark senken, verschiebt sich die Sicherheitserwartung deutlich in Richtung DevSecOps, Konfigurationsmanagement und überprüfbarer Standards.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt".
Stichwörter AI Artificial Intelligence Authentifizierung Datenbank Datenexposition Devsecops KI Künstliche Intelligenz Passwort Sicherheitsanalyse Supabase Token Web Zugsriff
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Supabase-Datenlecks: Tausende öffentlich erreichbare Datenbanken entdeckt« bei Google Deutschland suchen, bei Bing oder Google News!


    919 Leser gerade online auf IT BOLTWISE
    KI-Jobs