近日,科技媒体 TechCrunch 发表了一篇深度报道,揭示了开源后端即服务(BaaS)平台 Supabase 上一个令人担忧的安全隐患。据报道,部分使用 AI 工具生成的应用程序,因未正确配置安全策略,导致大量用户数据被公之于众。这一现象不仅暴露了 AI 辅助编程在追求速度时的安全短板,也给广大开发者敲响了警钟。
Supabase 作为 Firebase 的热门开源替代方案,凭借其强大的 PostgreSQL 集成能力和开发便捷性,吸引了大量开发者。然而,随着 AI 编码助手(如 GitHub Copilot、Cursor 等)的普及,一种被称为 “vibe-coding” 的开发模式兴起——开发者通过自然语言描述需求,由 AI 生成应用代码。这种模式极大地降低了开发门槛,让非专业开发者也能快速构建应用,但也埋下了安全隐患。
这篇报道指出,许多由 AI 生成的 Supabase 应用,虽然功能看似完整,却在最关键的数据库访问控制上留下了巨大漏洞。具体而言,这些应用往往忽略了 Supabase 核心的行级安全(Row Level Security, RLS)策略。RLS 是 Supabase 提供的一种机制,允许开发者精确定义哪些用户可以访问数据库中的哪些行数据,是防止数据泄露的第一道防线。由于 AI 生成代码时缺乏对业务逻辑和安全边界的深入理解,它往往会生成默认允许公开访问的 SQL 查询语句,或者完全遗漏 RLS 策略的配置。
结果是,这些应用的数据库端点直接暴露在互联网上,任何拥有网络连接的人都可以通过简单的 API 请求获取数据库中的用户信息,包括个人身份信息(PII)、聊天记录或私有文件。这种 “意外公开数据”(Data Spillage)的情况在快速迭代的初创公司和开发者实验项目中尤为常见,且往往在被发现前持续很长一段时间。
行业专家认为,这一事件反映了当前 AI 编码工具的一个普遍痛点:它们擅长生成语法正确的代码,却往往难以处理复杂的安全上下文。对于非专业开发者或初学者而言,配置 RLS 策略可能是一项具有一定门槛的工作,而 AI 生成器在简化流程的同时,可能无意中降低了安全标准。
针对这一问题,Supabase 官方建议开发者务必在部署前进行安全审计,并使用自动化工具扫描配置错误。对于广大开发者而言,这意味着在拥抱 AI 提升效率的同时,必须加强对安全配置的审查意识。在数据隐私法规日益严格的今天,确保应用安全不再仅仅是后端工程师的责任,每一位使用 AI 辅助开发的工程师都应成为自身应用安全的第一责任人。
此次事件也促使社区开始反思 AI 辅助编程的未来方向,业界呼吁开发更智能的代码生成工具,使其能够自动识别并应用最佳安全实践,从而在提升开发效率的同时,守住数据安全的底线。
信息来源:AI News & Artificial Intelligence | TechCrunch,原文链接:https://techcrunch.com/2026/09/25/some-supabase-customers-are-publicly-exposing-reams-of-peoples-data-to-the-web/