Une nouvelle fuite de données Supabase a exposé des bases de données à grande échelle : les chercheurs ont découvert que 16 326 d'entre elles étaient laissées ouvertes à l'internet, avec des noms, numéros de téléphone, mots de passe et jetons lisibles par quiconque savait où chercher. Supabase est un service backend populaire que de nombreuses applications utilisent pour stocker les données des utilisateurs, le problème n'est donc pas l'échec d'une seule application mais des milliers de configurations distinctes partageant le même type d'erreur.
Cette affaire concerne les utilisateurs de VPN pour une raison inattendue. Votre VPN, votre appareil et vos propres habitudes peuvent tous être irréprochables, et les détails de votre compte peuvent quand même fuiter parce qu'une application à laquelle vous vous êtes inscrit les a stockés avec négligence. Voici ce qui a été rapporté, pourquoi c'est dangereux, et ce que vous pouvez faire à ce sujet.
Ce que les chercheurs ont découvert dans les bases de données Supabase exposées
Selon les reportages, 16 326 bases de données Supabase avaient des tables publiquement lisibles. La couverture médiatique de la recherche attribue la découverte à l'entreprise de cybersécurité UpGuard, et les médias qui en parlent décrivent les projets concernés comme mal configurés plutôt que piratés au sens traditionnel.
Cette distinction est importante. Personne n'a eu besoin de franchir un pare-feu ou de voler un identifiant administrateur. Les données se trouvaient dans des tables que l'internet pouvait lire. La couverture de TechCrunch présente le problème comme illustrant comment les applications générées par IA et développées rapidement peuvent faire fuiter les données des utilisateurs lorsqu'elles ne sont pas configurées ou sécurisées correctement.
L'article source ne nomme pas les applications individuelles ni les personnes concernées, et nous n'allons pas spéculer. Ce qui est clair, c'est l'ampleur : plus de seize mille bases de données distinctes, chacune appartenant potentiellement à une application différente avec ses propres utilisateurs.
Quelles données ont été exposées et comment elles permettent la prise de contrôle de compte
Les informations exposées comprenaient des noms, des numéros de téléphone, des mots de passe et des jetons. Chaque élément est utile à un attaquant à lui seul, et ensemble ils sont bien plus dangereux.
- Les noms et numéros de téléphone rendent le phishing et les arnaques par SMS crédibles. Un escroc qui sait qui vous êtes et quelle application vous utilisez peut envoyer un message convaincant.
- Les mots de passe sont le risque évident. Si vous en avez réutilisé un sur d'autres services, une fuite depuis une petite application peut ouvrir la porte à vos comptes de messagerie ou bancaires.
- Les jetons sont moins familiers mais peuvent être tout aussi graves. Un jeton est une clé numérique qui prouve que vous êtes connecté. Selon la façon dont il est configuré, un jeton valide peut permettre à quelqu'un d'agir en votre nom sans jamais avoir besoin de votre mot de passe.
C'est cette combinaison qui rend la prise de contrôle de compte réaliste. Un attaquant peut essayer les mots de passe fuités ailleurs, utiliser un jeton directement, ou utiliser vos coordonnées pour vous tromper et vous faire remettre un code de vérification.
Cela suit un schéma que nous avons déjà observé. Lorsque 24 milliards d'identifiants sont apparus dans une base de données accessible publiquement, la leçon était la même : les données de connexion exposées sont collectées, réutilisées et testées contre d'autres services.
Pourquoi les bases de données mal configurées continuent de faire fuiter les données des utilisateurs
La plupart des gens imaginent une fuite de données comme un pirate informatique qui s'introduit. En pratique, de nombreuses fuites n'impliquent aucun piratage. Comme le note notre explication sur comment des millions d'enregistrements sont exposés, une fuite se produit lorsque des informations deviennent accessibles à des personnes qui n'étaient jamais censées les voir, souvent sans aucune effraction malveillante.
Les services backend facilitent le lancement rapide d'une application, et cette rapidité peut prendre de vitesse les vérifications de sécurité. Si les règles d'accès d'une base de données sont laissées trop ouvertes, ou jamais entièrement configurées, les données sont lisibles depuis l'extérieur. L'utilisateur ne voit jamais cela se produire. L'application semble normale en surface.
Nous avons couvert des cas similaires. Un tableau de bord analytique mal configuré lié à FTF Live a laissé plus de 22 millions d'enregistrements de sessions accessibles ouvertement, et une base de données Talentsconnect non protégée a exposé des données de recrutement liées à plus de 5 millions d'offres d'emploi. Des entreprises différentes, la même cause profonde : quelque chose a été laissé ouvert.
Le cas Supabase ajoute une nuance. Parce que la même plateforme héberge des milliers de petits projets, une erreur courante peut être répétée des milliers de fois, et les chercheurs peuvent les trouver à grande échelle. Les attaquants aussi.
Ce que cela signifie pour vous
Vous ne pouvez généralement pas savoir si une application que vous utilisez fait partie des applications exposées. Les applications divulguent rarement quel backend elles utilisent, et les reportages ne listent pas les applications concernées. L'approche la plus sûre est donc de supposer que toute application petite ou nouvelle pourrait être un maillon faible et de vous protéger en conséquence.
Il vaut aussi la peine d'être honnête sur ce qu'un VPN peut et ne peut pas faire ici. Un VPN chiffre votre connexion et masque votre adresse IP aux sites que vous visitez. Il ne protège pas les données qu'une application a déjà stockées dans une base de données ouverte. Si votre mot de passe se trouve dans une table lisible sur le serveur de quelqu'un, le fait que votre trafic soit chiffré ne change rien. Les outils de confidentialité restent précieux, mais ils répondent à un problème différent.
Trois choses à faire aujourd'hui
- Réinitialisez les mots de passe réutilisés. Si vous utilisez le même mot de passe sur plus d'un service, changez-le maintenant, en commençant par la messagerie, la banque et tout compte pouvant en réinitialiser d'autres. Un gestionnaire de mots de passe rend les mots de passe uniques pratiques.
- Activez l'authentification à deux facteurs. Même si un mot de passe fuite, un second facteur rend son utilisation bien plus difficile. Privilégiez une application d'authentification aux SMS lorsque c'est possible, car les numéros de téléphone figuraient parmi les données exposées.
- Surveillez l'utilisation abusive de vos informations. Utilisez un service de surveillance des identifiants pour vérifier si votre adresse e-mail apparaît dans des fuites connues, et traitez avec méfiance les textos ou appels inattendus qui mentionnent votre nom ou une application que vous utilisez. Si une application propose un moyen de déconnecter toutes les sessions, utilisez-le pour invalider les anciens jetons.
L'essentiel
La fuite de données Supabase a exposé des bases de données par milliers, et la cause était une mauvaise configuration, pas une attaque sophistiquée. C'est à la fois la mauvaise nouvelle et la leçon utile : le point faible est souvent le backend derrière une application du quotidien, pas votre appareil ni votre VPN. Mettez à jour vos mots de passe, activez l'authentification à deux facteurs et surveillez vos comptes. Pour plus de contexte, lisez notre explication sur comment les fuites de données se produisent et notre rapport sur les 24 milliards d'identifiants exposés pour un rappel de pourquoi les réinitialisations et la surveillance comptent.




