SupabaseのDB1.6万件超が外部公開状態だったと判明しました。
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。セキュリティ企業UpGuardは2026年9月25日、AI補助でアプリを量産できることで知られるデータベース基盤「Supabase」上に、外部から自由に読み取れる状態のデータベースが1万6,326件見つかったとする調査結果を公表しました。個人情報流出のリスクは、AIでコードを書く事務所にとっても他人事ではありません。
何が起きたか
UpGuardの調査責任者Greg Pollock氏によると、BuiltwithとChrome UX Reportのデータをもとに、Supabaseを利用していると見られる約30万ドメインを対象に調査を実施したところ、1万6,326件のデータベースが匿名のまま読み取り可能な状態だったといいます。このうち半数超に何らかの個人情報(PII)が含まれており、一部では平文のパスワードや認証トークンまで外部から閲覧できる状態だったと報告されています。
具体例として、インドのアダルト動画配信サイトでは6万5,467人分の個人情報と決済情報、10万件を超える非公開メッセージが露出。米国のバレーパーキング事業者では10万件超の電話番号や7万8,000件のナンバープレート情報が確認されました。アフリカのある国がフランスに置く領事館の案件では、緊急避難先の住所を含む2万5,000人分の情報が公開状態だったといいます。カナダの移民支援サービスでは約5,000件のうち884件で平文パスワードが見つかり、フィリピンのSMS認証代行サービスでも2,000人超の利用者情報と10万件超のSMS本文が閲覧できる状態だったと報告されています。TechCrunchの報道によれば、Supabaseの最高情報セキュリティ責任者Bil Harmer氏は「セキュリティに終わりはない。開発者が安全に開発できる環境を整え続ける」とコメントしています。
なぜ重要か、士業事務所への示唆
技術的な原因として、Supabaseの公式ドキュメントが定めるRow Level Security(行単位のアクセス制御)の設定漏れが指摘されています。管理画面から作成したテーブルは2025年以降デフォルトで保護される一方、APIやコードから自動生成したテーブルは保護が既定でオンにならないため、AIにコードを書かせて素早くアプリを組み立てる、いわゆる「バイブコーディング」の現場でこの設定が抜け落ちやすいとUpGuardは分析しています。
士業事務所でも、顧問先の名簿管理や予約受付の簡易システムをノーコード・ローコードツールやAI支援で内製する動きが広がっています。こうした自作アプリに顧客の氏名・連絡先・案件情報を入れる場合、公開設定の見直しは避けて通れない論点です。個人情報の保護に関する法律第23条は、個人情報取扱事業者に対し、取り扱う個人データの漏えいや滅失を防ぐために必要かつ適切な安全管理措置を講じることを求めています。自作アプリであっても、この安全管理措置の対象から外れるわけではありません。導入時にベンダーの初期設定を鵜呑みにせず、アクセス権限の範囲を事務所側で確認する運用を取っている例も見られます。特にAIに一括生成させたコードは、人が1行ずつレビューする工程を省略しやすく、公開範囲の設定漏れに気づきにくい点も留意点です。
今後の動き
Supabase側は今回の指摘を受けて、新規プロジェクトでは安全側の設定を初期状態にしていると説明していますが、既存プロジェクトの設定変更は利用者側の対応に委ねられている部分が大きいのが実情です。TechCrunchの報道では、生成AIが書いたコードにセキュリティ上の欠陥が紛れ込みやすい傾向についても言及されており、AIコーディング支援ツールの普及とあわせて、同種の設定ミスが他のクラウドサービスでも表面化する可能性があります。事務所として外部ツールを選定する際は、公開範囲の初期設定と変更手順を確認する段階に入っているといえそうです。
まとめ
UpGuardの調査により、Supabase上で1万6,326件のデータベースが外部から読み取り可能な状態だったことが判明しました。原因はAPI経由で作成したテーブルの行単位アクセス制御が既定で有効にならない仕様にあるとみられます。AI支援でアプリを内製する事務所は、公開設定の確認を業務フローに組み込む必要があります。
参考文献
- UpGuard「Everything, Everywhere: Systemic Data Exposure in Supabase Apps」
- TechCrunch「Some Supabase customers are publicly exposing reams of people’s data to the web」
- Supabase公式ドキュメント「Row Level Security」
- e-Gov法令検索 個人情報の保護に関する法律
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: TechCrunch
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。