Risiko Keamanan Data Supabase

Image credit: Magnific

Risiko Keamanan Data Supabase – Sebanyak lebih dari 16.000 database Supabase ditemukan mengalami salah konfigurasi (misconfigured), mengekspresikan tabel-tabel yang dapat dibaca publik dan berisi informasi identitas pribadi (PII), kata sandi (passwords), hingga token autentikasi.

Berdasarkan analisis skema tabel, peneliti dari perusahaan manajemen risiko siber UpGuard meyakini bahwa sebagian kecil dari data yang terekspos tersebut bahkan mencakup data kartu kredit.

Supabase merupakan platform pengembangan sumber terbuka (open-source) yang dibangun di sekitar PostgreSQL, menyediakan berbagai layanan backend bagi para pengembang untuk membangun dan meluncurkan aplikasi serta situs web dengan lebih cepat.

Layanan ini semakin populer di kalangan pengembang yang memanfaatkan perangkat kecerdasan buatan (AI) untuk membangun proyek, di mana pengembangan berbasis bantuan AI menyumbang lebih dari 60% dari database yang baru dibuat.

Baca juga: Saat Asisten AI Menjadi Mata-Mata Rapat Anda

Temuan Kasus dan Jenis Data yang Terekspos

Peneliti menganalisis sekitar 300.000 domain yang menunjukkan tanda-tanda penggunaan Supabase dan memeriksa keberadaan tabel ‘users’.

Dalam lebih dari separuh database yang terekspos, ditemukan informasi pengenal pribadi (PII), sementara sebagian kecil lainnya mencakup kata sandi dan token autentikasi.

Beberapa contoh kasus menonjol yang ditemukan meliputi:

  • Layanan Valet di AS: Mengekspos lebih dari 100.000 data catatan pelanggan, termasuk rincian kontak, nomor pelat kendaraan, dan riwayat kunjungan.
  • Layanan Imigrasi Kanada: Menemukan hampir 5.000 catatan pengguna, yang mencakup 884 kata sandi teks biasa (plaintext passwords).
  • Platform Kreator Dewasa di India: Mengekspos identitas sensitif, akun pembayaran, serta lebih dari 100.000 pesan pribadi.
  • Layanan OTP di Filipina: Mengekspos data lebih dari 2,000 pengguna dan 100.000 pesan SMS, termasuk komunikasi personal yang tampaknya tidak berkaitan.
  • Konsulat Pemerintah di Afrika: Mengekspos catatan milik 25.000 orang, termasuk alamat dan lokasi perumahan darurat.

Penyebab utama dari kebocoran ini diatribusikan pada buruknya konfigurasi keamanan aplikasi, termasuk kebijakan keamanan tingkat baris (row-level security/RLS) yang hilang atau tidak efektif, serta penyalahgunaan kunci publik (public keys).

Peran AI dalam Lonjakan Salah Konfigurasi

Masalah keamanan ini tidak terbatas pada satu jenis bisnis tertentu. Menurut penjelasan peneliti, hal ini terjadi karena manusia di balik pembuatan aplikasi mengetahui bisnis apa yang mereka jalankan, tetapi gagal memahami konfigurasi database mereka sendiri.

Benang merah dari kasus-kasus ini adalah bahwa sebagian besar situs tersebut dibuat oleh agen pengkodean AI (AI coding agents), sementara pembuat manusia tidak menyadari celah konfigurasinya.

Meskipun demikian, peneliti menekankan bahwa pemindaian mereka tidak serta-merta memastikan setiap situs yang terdampak murni dibangun menggunakan agen AI.

Pihak Supabase sendiri telah diberitahu dan mengimbau pengguna untuk meninjau dokumentasi keamanan platform, termasuk panduan keamanan API.

Baca juga: Satu Server Ribuan Korban

Mengenal Supabase di Indonesia

Apa Itu Supabase?

Supabase sering disebut sebagai alternatif open-source untuk platform Firebase milik Google. Platform ini menyediakan layanan backend-as-a-service (BaaS) berbasis pangkalan data PostgreSQL yang sangat kuat.

Dengan Supabase, pengembang dapat dengan mudah menyiapkan basis data, autentikasi pengguna, penyimpanan file (storage), hingga fungsi nirserver (serverless functions) tanpa harus membangun infrastruktur backend dari nol.

Penggunaan Supabase di Indonesia dan Skalanya

Sebagai platform global yang sangat digemari komunitas pengembang modern dan startup, Supabase memiliki adopsi yang masif di Indonesia.

Skala Pengguna:

Komunitas developer Indonesia, mulai dari:

  • Pengembang indie.
  • Perusahaan rintisan (startup) teknologi lokal.
  • Hingga agensi digital.

Banyak yang mengandalkan Supabase untuk mempercepat pembuatan produk minimum yang layak (Minimum Viable Product / MVP).

Faktor Risiko Lokal:

Dengan tren global di mana lebih dari 60% database baru dibuat menggunakan bantuan AI, tren serupa juga diadopsi oleh pengembang di Indonesia.

Hal ini membuat risiko salah konfigurasi keamanan, seperti kasus global di atas juga mengintai proyek-proyek lokal di tanah air jika pengembang mengandalkan kode hasil AI tanpa memahami pengaturan Row-Level Security (RLS) pada PostgreSQL.

Langkah Pencegahan dan Perlindungan Ekstensif

Untuk mengamankan database Supabase dari risiko salah konfigurasi dan paparan data publik, terapkan 7 langkah mitigasi berikut:

  1. Pastikan kebijakan RLS diaktifkan pada setiap tabel di database PostgreSQL Anda agar akses data dibatasi hanya untuk pengguna yang berhak.
  2. Hindari penggunaan anon/public keys untuk operasi sensitif yang seharusnya memerlukan hak istimewa service role.
  3. Periksa dokumentasi penasihat keamanan (security advisors) bawaan Supabase secara berkala untuk mendeteksi potensi celah.
  4. Jika Anda menggunakan agen pengkodean AI untuk membangun aplikasi, selalu tinjau ulang skema database dan aturan akses keamanannya secara manual.
  5. Simpan kredensial sensitif dan kunci rahasia dalam file .env atau manajer rahasia yang aman, jangan pernah menanamnya langsung di kode sumber publik.
  6. Rotasi kata sandi database secara berkala dan pastikan port PostgreSQL tidak terbuka secara bebas ke publik tanpa pembatasan IP.
  7. Gunakan perangkat lunak keamanan handal (seperti lini produk ESET) pada perangkat kerja pengembang untuk mencegah kebocoran kredensial lokal dan akses tidak sah.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity