# UpGuard cảnh báo: 16.000 cơ sở dữ liệu trên Supabase đang để lộ thông tin cá nhân người dùng

- Nguồn: TechCrunch: AI
- Thời gian phát hành: 2026-09-26 00:29 (giờ Việt Nam)
- Điểm AI: 67/100
- Link AIHOT.vn: https://aihot.vn/items/949581716d6b4ec5
- Nguồn dữ liệu AI HOT: https://aihot.news/items/cmuh9m8z302wxro3byh7v15qq
- Link gốc: https://techcrunch.com/2026/09/25/some-supabase-customers-are-publicly-exposing-reams-of-peoples-data-to-the-web

## Tóm tắt AI

Nghiên cứu từ UpGuard cho thấy khoảng 16.000 cơ sở dữ liệu trên Supabase bị cấu hình sai, dẫn đến việc rò rỉ công khai tên, địa chỉ, số điện thoại và cả mật khẩu hoặc token xác thực.

## Thân bài

![Some Supabase customers are publicly exposing reams of people’s data to the web](https://techcrunch.com/wp-content/uploads/2026/09/supabase-2279843922.jpg?resize=1200,800)

Hàng ngàn cơ sở dữ liệu được lưu trữ bởi nền tảng phát triển Supabase đang để lộ thông tin nhạy cảm của người dùng ra internet công cộng, theo một nghiên cứu bảo mật mới từ công ty an ninh mạng UpGuard.

UpGuard chia sẻ với TechCrunch rằng họ [đã tìm thấy khoảng 16.000 cơ sở dữ liệu](https://www.upguard.com/blog/everything-everywhere-systemic-data-exposure-in-supabase-apps) có chứa một phần dữ liệu cá nhân bị lộ trong khi được lưu trữ bởi Supabase, nền tảng cho phép các nhà phát triển web và ứng dụng lưu trữ và vận hành cơ sở dữ liệu của họ.

Đầu năm nay, Supabase đã [đạt mức định giá 10 tỷ USD](https://techcrunch.com/2026/06/05/supabase-doubles-valuation-to-10b-in-8-months/) nhờ sự gia tăng của các nhà phát triển sử dụng nền tảng này để lưu trữ các ứng dụng "vibe-coded" (ứng dụng được tạo nhanh bằng AI). Tuy nhiên, công ty đã phải đối mặt với những chỉ trích về cách xử lý bảo mật người dùng. Có [nhiều tài liệu ghi nhận](https://medium.com/@ctrl_cipher/how-misconfigured-supabase-apis-exposed-sensitive-data-across-thousands-of-organizations-162e24363c22) các trường hợp người dùng [cấu hình sai](https://deepstrike.io/blog/hacking-thousands-of-misconfigured-supabase-instances-at-scale) hoặc vô tình để lộ cơ sở dữ liệu của họ ra internet rộng lớn hơn, trong một số trường hợp [lên tới hàng triệu bản ghi mỗi cơ sở dữ liệu](https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys).

Những phát hiện này làm nổi bật cách các ứng dụng và trang web "vibe-coded" có thể làm rò rỉ hoặc phơi bày dữ liệu nhạy cảm thông qua các cấu hình sai cơ bản và bảo mật không đúng cách. Mặc dù các công cụ AI có thể được sử dụng để xây dựng trang web và ứng dụng một cách dễ dàng, nhưng mã nguồn được tạo ra thường có thể chứa các lỗ hổng bảo mật, hoặc các ứng dụng có thể yêu cầu cấu hình cụ thể mà nhà phát triển có thể không nắm rõ.

Qua nhiều năm, vô số vụ vi phạm dữ liệu đã được liên kết với các máy chủ lưu trữ, cơ sở dữ liệu và trang web được cấu hình không đúng cách. Những trường hợp như vậy đã dẫn đến việc rò rỉ [email quân sự nhạy cảm](https://techcrunch.com/2024/02/14/department-defense-data-breach-microsoft-cloud-email/), [hồ sơ nhập cư và thị thực](https://techcrunch.com/2026/05/27/uk-visa-portal-spilled-thousands-of-applicants-passports-and-selfies-online-and-hasnt-fixed-the-leak/), [tài liệu chính phủ mật](https://techcrunch.com/2017/11/28/army-nsa-inscom-aws-leak/), [hàng trăm ngàn bản quét bằng lái xe](https://techcrunch.com/2025/08/13/how-we-found-teaonher-spilling-users-drivers-licenses-in-less-than-10-minutes/) và [thông tin cá nhân của trẻ em](https://techcrunch.com/2026/01/20/ustrive-security-lapse-exposed-personal-data-of-its-users-including-children/).

Hiện nay, sự bùng nổ của xu hướng "vibe-coding" bằng AI đang góp phần thúc đẩy một làn sóng vi phạm dữ liệu mới, nhiều trong số đó đang được liên kết với Supabase khi mọi người ngày càng sử dụng nền tảng này để lưu trữ dữ liệu của họ.

UpGuard cho biết họ đã tìm cách hiểu quy mô dữ liệu bị lộ trên toàn nền tảng và tìm thấy tên, địa chỉ, số điện thoại và mật khẩu người dùng có thể truy cập công khai. Nghiên cứu cũng phát hiện một số lượng nhỏ hơn các mật khẩu và mã xác thực.

Công ty cho biết các cơ sở dữ liệu này chứa dữ liệu liên quan đến nhiều dự án khác nhau, chẳng hạn như các cuộc trò chuyện riêng tư với nhân viên tình dục trên một trang web phát trực tuyến dành cho người lớn ở Ấn Độ; hàng ngàn biển số xe của một dịch vụ đỗ xe tại Mỹ; và thông tin liên lạc của những người sử dụng dịch vụ nhập cư và tái định cư. Một trong những cơ sở dữ liệu thuộc về lãnh sự quán của một chính phủ châu Phi tại Pháp, theo UpGuard, trong khi một cơ sở dữ liệu khác được sử dụng để chặn tin nhắn văn bản bởi một trang trại SIM ảo nhằm gửi mã xác thực một lần để xác minh tài khoản trực tuyến, thường là để thực hiện các vụ lừa đảo và tấn công phishing.

Mặc dù phần lớn các tập dữ liệu bị lộ này dường như nằm ở Hoa Kỳ, UpGuard cho biết đây là một vấn đề toàn cầu. Những phát hiện này dựa trên nghiên cứu trước đó cũng tìm thấy một loạt các cơ sở dữ liệu bị lộ được lưu trữ trên Supabase, bao gồm cả các cơ sở dữ liệu của [các startup Y Combinator](https://modernpentest.com/blog/yc-supabase-vulnerability-research) và [các ứng dụng phổ biến khác](https://www.symbioticsec.ai/blog/we-scanned-1-072-vibe-coded-apps-98-had-security-flaws).

Supabase đã [thực hiện các thay đổi](https://supaexplorer.com/dev-notes/supabase-security-2025-whats-new-and-how-to-stay-secure.html) đối với nền tảng của mình trong những năm qua, bao gồm việc tăng cường nền tảng và quyền truy cập của người dùng vào cơ sở dữ liệu.

Khi được liên hệ để bình luận, Giám đốc An ninh Thông tin của Supabase, Bil Harmer, cho biết mặc dù công ty chưa xem qua nghiên cứu này, nhưng các dự án của họ đều “an toàn theo mặc định”. Ông mô tả bảo mật là trách nhiệm chung giữa công ty và khách hàng. “Chúng tôi cung cấp các cài đặt mặc định và công cụ an toàn, còn khách hàng kiểm soát cách cấu hình dự án của riêng họ,” và công ty sẽ thông báo cho khách hàng bị ảnh hưởng khi phát hiện các vấn đề bảo mật, ông cho biết.

“Bảo mật tại Supabase không bao giờ là kết thúc. Chúng tôi rất quan tâm đến việc làm đúng và chúng tôi sẽ tiếp tục giúp mọi nhà phát triển triển khai ứng dụng một cách an toàn hơn,” Harmer nói.

Nhà nghiên cứu bảo mật của UpGuard, Greg Pollock, cho biết nghiên cứu của công ty rất quan trọng trong việc nâng cao nhận thức về vấn đề lộ lọt dữ liệu.

Khi bạn mua hàng thông qua các liên kết trong bài viết của chúng tôi, [chúng tôi có thể nhận được một khoản hoa hồng nhỏ](https://techcrunch.com/techcrunch-affiliate-monetization-standards/). Điều này không ảnh hưởng đến tính độc lập trong biên tập của chúng tôi.

Zack Whittaker là biên tập viên bảo mật tại TechCrunch. Anh cũng là tác giả của bản tin an ninh mạng hàng tuần, [tuần này trong bảo mật](https://this.weekinsecurity.com/).

Bạn có thể liên hệ với anh ấy qua tin nhắn mã hóa tại zackwhittaker.1337 trên Signal. Bạn cũng có thể liên hệ với anh ấy qua email, hoặc để xác minh thông tin liên lạc, tại zack.whittaker@techcrunch.com.

[Xem tiểu sử](https://techcrunch.com/author/zack-whittaker/)

![Event Logo](https://techcrunch.com/wp-content/uploads/2025/04/Disrupt2026-Color.png)
