セキュリティ企業UpGuardの調査により、開発プラットフォームSupabase上でホストされている約1万6000件のデータベースが、氏名・住所・電話番号・パスワード・認証トークンなどの個人情報を公開状態にしていたことが判明した。原因の多くは、AIで生成した、いわゆる「バイブコーディング(vibe-coded)」アプリの設定ミスにあるとみられる。

露出したデータの中身

UpGuardが確認した事例には、インドのアダルト配信サイトでのやり取りの個人的な会話記録、米国のバレットサービスが保有する数千件のナンバープレート情報、移民・転居サービス利用者の連絡先情報などが含まれていた。対象は米国を中心に世界規模に及んでいる。今回の調査は、Y Combinator出身のスタートアップを含む複数のアプリでSupabase関連の露出が見つかっていた過去の調査結果を踏まえたものだ。

Supabase自体の脆弱性ではない

UpGuardは、今回の露出がSupabaseプラットフォーム自体の脆弱性によるものではなく、各アプリ側のアクセス制御の設定ミスが主因だと説明している。Supabaseはデータベース管理を簡単にするサービスだが、公開範囲を誤って設定すると、本来非公開であるべきデータがインターネット上に晒される構造になっている。

AIコーディングツールの普及との関係

AIを使ってアプリを素早く組み上げる「バイブコーディング」の普及が、新たな設定ミスの波を助長しているとUpGuardは指摘する。AIツールはウェブサイトやアプリを容易に構築できる一方、生成されたコードにセキュリティ上の欠陥が含まれていたり、開発者が気づかないまま特定の設定が必要になっていたりするケースが目立つという。Supabaseのセキュリティ責任者は「セキュリティは完成しない。正しくやることを大切にし、すべての開発者が安全に配信できるようにしていく」とコメントしている。

開発者への影響

AIコーディングツールを使ってアプリを開発するエンジニアやスタートアップにとって、今回の調査結果は自社サービスの公開設定を今一度見直す必要性を示している。AIが生成したコードをそのまま本番環境に持ち込む前に、データベースのアクセス権限やAPIキーの公開範囲を人間が確認するプロセスが欠かせない。