Some Supabase customers are publicly exposing reams of people's data to the web
Quick Summary
UpGuard는 Supabase에 호스팅된 약 16,000개 데이터베이스에서 개인정보 공개 노출을 발견했으며, Supabase는 기본 보안 설정을 강조하면서 고객과의 공동 책임이라는 입장을 밝혔다.
🖼️ 인포그래픽

🖼️ 4컷 인포그래픽

💡 한 줄 요약
UpGuard는 Supabase에 호스팅된 약 16,000개 데이터베이스에서 개인정보 공개 노출을 발견했으며, Supabase는 기본 보안 설정을 강조하면서 고객과의 공동 책임이라는 입장을 밝혔다.
📌 핵심 요약
- UpGuard는 Supabase에 호스팅된 약 16,000개 데이터베이스에서 정도의 차이는 있지만 개인정보가 공개적으로 노출된 사실을 발견했다고 TechCrunch에 밝혔다.
- Supabase는 바이브 코딩 앱을 호스팅하는 개발자 증가에 힘입어 올해 기업가치 100억 달러에 도달했지만, 고객의 설정 오류나 인지하지 못한 데이터 공개 사례로 보안 처리 방식에 비판을 받아왔다.
- 노출 정보에는 이름, 주소, 전화번호, 사용자 비밀번호가 포함됐으며, 비밀번호와 인증 토큰의 발견 사례는 상대적으로 적었다. 관련 데이터에는 성인 스트리밍 사이트의 사적 대화, 미국 발레파킹 서비스의 차량 번호판 수천 개, 이민·이주 서비스 이용자의 연락처 등이 있었다.
- UpGuard는 노출 데이터셋의 대다수가 미국에 위치한 것으로 보이지만 전 세계적인 문제라고 설명했다. 기사는 AI 생성 코드의 보안 결함과 개발자가 알지 못하는 필수 설정이 바이브 코딩 앱의 데이터 노출로 이어질 수 있다고 지적했다.
- Supabase 최고정보보호책임자 Bil Harmer는 해당 연구를 아직 보지 못했다면서 프로젝트는 기본적으로 안전하다고 주장했다. 회사는 안전한 기본 설정과 도구를 제공하고 고객은 프로젝트 설정을 통제하며, 보안 문제가 발견되면 영향을 받는 고객에게 알린다는 설명이다.
🧩 주요 포인트
- 약 16,000개 데이터베이스의 개인정보 노출 → Supabase 고객 프로젝트의 설정과 공개 접근 범위를 폭넓게 확인할 필요성을 보여준다.
- 바이브 코딩 확산과 AI 생성 코드의 보안 결함 가능성 → 앱 개발의 편의성만으로 개인정보 보호와 안전한 설정이 보장되지는 않는다.
- Supabase의 안전한 기본 설정 주장과 고객의 프로젝트 설정 통제 → 플랫폼의 보안 지원과 고객의 설정 책임이 실제 노출 방지로 이어지는지가 핵심 쟁점이다.
🧠 상세 정리
1. 약 16,000개 데이터베이스에서 확인된 공개 노출
보안업체 UpGuard는 개발 플랫폼 Supabase에 호스팅된 수천 개 데이터베이스가 민감한 개인정보를 공개 웹에 노출하고 있다고 밝혔다. TechCrunch에 전달한 조사 결과에 따르면, 약 16,000개 데이터베이스에서 정도의 차이는 있지만 개인정보 노출이 발견됐다. Supabase는 웹과 앱 개발자가 데이터베이스를 저장하고 운영할 수 있도록 지원하는 플랫폼이다. 이번 수치는 노출된 개인이나 개별 기록의 수가 아니라 개인정보가 노출된 데이터베이스의 수를 가리킨다. 기사의 중심은 일부 고객 프로젝트의 데이터가 외부에서 공개적으로 접근 가능한 상태였다는 조사 결과다.
2. 바이브 코딩 성장과 보안 설정의 간극
Supabase는 바이브 코딩으로 만든 앱을 플랫폼에 호스팅하는 개발자가 늘면서 올해 기업가치 100억 달러에 도달했다. 그러나 고객이 데이터베이스를 잘못 설정하거나 자신도 모르게 인터넷에 공개한 사례가 널리 기록돼 있으며, 일부 사례에서는 각각 수백만 건의 기록이 노출됐다. 기사는 이러한 문제와 함께 Supabase의 사용자 보안 처리 방식이 비판받아 왔다고 전한다. AI 도구는 웹사이트와 앱을 쉽게 만드는 데 도움이 되지만, 생성된 코드에 보안 결함이 포함될 수 있다. 또한 앱의 안전한 운영에 특정 설정이 필요해도 개발자가 이를 알지 못할 수 있어, 개발 편의성이 안전한 데이터 처리까지 보장하지는 않는다는 설명이다.
3. 기존 설정 오류 문제가 AI 개발 확산과 만나다
기사는 이번 문제를 과거부터 반복된 저장 서버, 데이터베이스, 웹사이트의 설정 오류와 연결한다. 잘못된 설정은 그동안 민감한 군 관련 이메일, 이민·비자 신청서, 정부 기밀 파일, 수십만 건의 운전면허증 스캔본과 아동 개인정보 유출로 이어졌다. 이 사례들은 설정 오류의 피해를 설명하는 과거 사례이며, 이번 Supabase 조사에서 모두 발견됐다는 의미는 아니다. 기사는 AI 바이브 코딩의 급성장이 새로운 데이터 유출 물결을 부추기고 있다고 본다. 특히 데이터 저장에 Supabase를 사용하는 사람이 늘면서 다수 사례가 이 플랫폼과 연결되고 있다는 흐름을 제시한다.
4. 노출 정보의 종류와 다양한 프로젝트 사례
UpGuard는 플랫폼 전반의 노출 규모를 파악하는 과정에서 공개 접근이 가능한 이름, 주소, 전화번호와 사용자 비밀번호를 발견했다고 밝혔다. 기사에 따르면 비밀번호와 인증 토큰의 발견 사례는 상대적으로 적었다. 조사 대상에는 인도 성인 스트리밍 사이트에서 성매매 종사자와 나눈 사적 대화, 미국 발레파킹 서비스의 차량 번호판 수천 개, 이민·이주 서비스 이용자의 연락처가 포함됐다. UpGuard는 프랑스에 있는 한 아프리카 국가 영사관의 데이터베이스도 발견했다고 설명했다. 또 다른 데이터베이스는 온라인 계정 인증용 일회용 코드를 보내는 가상 SIM 팜의 문자메시지 가로채기에 사용됐으며, 기사는 이러한 활동이 통상 사기와 피싱 공격에 이용된다고 설명한다.
5. 미국에 집중돼 보이지만 전 세계적인 문제
UpGuard는 노출된 데이터셋 대부분이 미국에 위치한 것으로 보인다고 설명하면서도, 이를 전 세계적인 문제로 규정했다. 이는 노출 데이터셋의 위치에 관한 관찰이며 피해자의 국적이나 거주지가 모두 미국이라는 뜻은 아니다. 조사에서 언급된 인도 사이트와 프랑스 소재 영사관 등의 사례는 관련 프로젝트가 여러 지역에 걸쳐 있음을 보여준다. 이번 결과는 Supabase에 호스팅된 여러 데이터베이스의 공개 노출을 확인한 기존 연구에 이어 나온 것이다. 앞선 연구에서도 Y Combinator 스타트업과 다른 인기 앱의 데이터베이스가 발견돼, 기사는 이번 조사를 반복적으로 드러난 문제의 규모를 파악하려는 시도로 소개한다.
6. Supabase의 반론과 공동 책임 원칙
Supabase는 수년에 걸쳐 플랫폼과 사용자의 데이터베이스 접근 보안을 강화하는 등 개선을 진행해 왔다. 논평 요청에 최고정보보호책임자 Bil Harmer는 이번 연구를 아직 보지 못했다고 전제하면서, Supabase 프로젝트는 기본적으로 안전하다고 주장했다. 그는 회사가 안전한 기본 설정과 도구를 제공하고 고객이 자신의 프로젝트 설정을 통제하므로 보안은 양측의 공동 책임이라고 설명했다. 보안 문제가 발견되면 영향을 받는 고객에게 알린다는 입장도 밝혔다. Harmer는 보안 개선은 끝나지 않는 작업이며 개발자가 안전하게 서비스를 출시하기 쉽게 만들겠다고 말했다. UpGuard 연구원 Greg Pollock은 이번 연구가 데이터 노출 문제에 대한 인식을 높이는 데 중요하다고 강조했다.
🧾 핵심 주장 / 시사점
- 공개적으로 접근 가능한 데이터베이스가 대규모로 발견됐다는 사실은 개인정보 보호에서 코드뿐 아니라 실제 배포 설정도 중요하다는 점을 보여준다.
- Supabase의 기본 보안 설정 주장과 고객 프로젝트의 공개 노출은 함께 검토해야 한다. 기본 설정의 안전성과 고객이 변경한 설정의 안전성은 각각 확인이 필요한 문제다.
- 노출 데이터의 종류와 관련 프로젝트가 다양하므로, 데이터베이스 개수만으로 각 사례의 민감도나 피해 규모를 동일하게 판단하기는 어렵다.
✅ 액션 아이템
- Supabase 고객 프로젝트의 설정과 공개 접근 범위를 확인해 개인정보 노출 여부 점검.
- 바이브 코딩 앱의 AI 생성 코드 보안 결함과 개발자가 놓친 필수 설정 여부 검토.
- Supabase의 안전한 기본 설정·도구 제공과 고객의 프로젝트 설정 통제 사이의 책임 범위 확인.
❓ 열린 질문
- UpGuard가 발견한 약 16,000개 데이터베이스에서 개인정보 노출의 정도는 각각 얼마나 달랐는가?
- 바이브 코딩 앱의 개인정보 노출에서 AI 생성 코드의 보안 결함과 필수 설정 누락은 각각 어떤 영향을 미쳤는가?
- Supabase의 안전한 기본 설정과 보안 문제 알림은 고객의 프로젝트 설정으로 발생하는 노출을 얼마나 효과적으로 줄이고 있는가?