バックエンドプラットフォーム「Supabase」を利用する一部の顧客において、データベース内の機密情報がインターネット上に公開されてしまうというセキュリティ上の懸念が明らかになりました。今回の事象はプラットフォーム側の欠陥ではなく、利用者側によるアクセス設定の不備に起因するものです。
SupabaseはPostgreSQLをベースとした開発プラットフォームであり、高度な柔軟性を持つ一方で、アクセス制御(Row Level Security: RLS)の設定を適切に行うことが強く求められます。今回、一部の利用者がデフォルトの設定をそのまま運用する、あるいは不適切なアクセス許可を与えた状態でデータベースを公開しており、検索エンジン等を通じて外部からアクセス可能な状態にあることが確認されました。
Supabaseおよび開発者コミュニティは、改めてRLSポリシーの厳格な設定と、開発環境と本番環境における権限管理の再確認を推奨しています。クラウドインフラにおいてデータ保護の責任は利用者に帰属するため、特に機密情報を含むデータベースの公開範囲については、常に最小権限の原則に基づいて設定する必要があります。
クラウドサービスを利活用するスタートアップやエンジニアにとって、インフラの利便性とセキュリティ設計のバランスは極めて重要です。本件は、強力なツールであっても使い手側のリテラシーと設定プロセスがサービスの安全性に直結することを改めて浮き彫りにしました。