Supabase 데이터베이스 1만6천 개, 개인정보가 그대로 공개 노출됐다

TechCrunch15일 전조회 5

보안 업체 UpGuard가 Supabase에서 호스팅되는 데이터베이스 상당수가 인터넷에 그대로 열려 있다는 조사 결과를 내놨다. 규모는 약 1만6천 개로, 이 중 상당수에서 개인정보가 외부에 노출된 상태였다. Supabase는 웹·앱 개발자가 데이터베이스를 만들고 운영하도록 돕는 개발 플랫폼으로, 최근 몇 년 사이 백엔드 인프라 선택지로 자리 잡았다.

노출된 항목은 이름, 주소, 전화번호, 사용자 비밀번호 등이다. 비밀번호와 인증 토큰은 상대적으로 적은 수에서 확인됐지만, 존재 자체가 위험한 종류의 데이터다. UpGuard는 개별 데이터베이스가 어떤 서비스에 쓰였는지도 일부 확인했다.

사례로는 인도 성인 스트리밍 사이트에서 성노동자와 나눈 비공개 대화, 미국 발렛 서비스의 차량 번호판 수천 건, 이민·이주 서비스 이용자의 연락처가 포함됐다. 프랑스에 있는 한 아프리카 국가 영사관 소유의 데이터베이스도 있었고, 온라인 계정 인증용 일회용 비밀번호를 가로채기 위한 가상 SIM 팜에 쓰인 사례도 확인됐다. 이런 유형은 사기나 피싱 공격에 악용되기 쉽다.

노출된 데이터셋은 대부분 미국에 위치했지만, UpGuard는 이것이 특정 지역의 문제가 아니라 전 세계적인 현상이라고 설명했다. 이번 조사는 Y Combinator 스타트업과 인기 앱이 운영하는 Supabase 데이터베이스가 노출된 사례를 다룬 이전 연구의 연장선에 있다.

배경에는 AI 기반 '바이브 코딩' 확산이 있다. Supabase는 올해 기업가치 100억 달러를 기록할 만큼 개발자 유입이 늘었지만, 사용자가 데이터베이스 설정을 잘못하거나 인터넷에 공개된 상태를 인지하지 못하는 사례가 꾸준히 보고돼 왔다. AI 도구로 사이트와 앱을 빠르게 만들 수 있게 되면서, 생성된 코드의 보안 결함이나 개발자가 미처 알지 못하는 필수 설정이 그대로 배포로 이어지는 경우가 늘고 있다는 분석이다. 잘못 구성된 스토리지와 데이터베이스가 대규모 유출로 이어진 사례는 이미 군 내부 이메일, 이민·비자 신청서, 정부 기밀 문서, 운전면허증 스캔본, 아동 개인정보 등에서 반복돼 왔다.

Supabase 측은 조사 결과를 아직 직접 확인하지 못했다면서도 프로젝트가 기본적으로 안전하게 설정된다는 입장을 밝혔다. 최고정보보호책임자(CISO) 빌 하머는 보안이 회사와 고객의 공동 책임이라며, 안전한 기본값과 도구를 제공하고 실제 설정은 고객이 통제한다고 설명했다. 보안 문제가 발견되면 영향을 받은 고객에게 알린다는 방침도 덧붙였다. 회사는 그동안 플랫폼과 데이터베이스 접근 권한 체계를 강화하는 방향으로 플랫폼을 개선해 왔다.

개발자 입장에서 이번 사례가 주는 신호는 분명하다. Supabase 프로젝트를 만들면 공개 API 키가 클라이언트에 노출되는 구조이므로, 행 수준 보안(RLS) 정책을 켜지 않으면 테이블이 그대로 읽히고 써질 수 있다. 테이블을 만들고 배포한 뒤에는 익명 키만으로 어떤 데이터가 조회되는지 직접 확인하는 절차가 필요하다. AI가 생성한 스키마와 정책을 그대로 신뢰하지 말고, 공개가 허용된 컬럼과 그렇지 않은 컬럼을 구분해 두는 것이 안전하다.

다만 이번 수치는 UpGuard가 확인한 노출 데이터베이스 규모이며, Supabase가 조사 내용을 검토한 뒤 내놓은 공식 결론은 아니다. 노출됐다고 해서 모두가 실제 유출 피해로 이어졌다고 단정할 수는 없고, 비밀번호와 인증 토큰은 상대적으로 적은 수에서 발견됐다. 그럼에도 개인정보가 담긴 데이터베이스가 인증 없이 접근 가능한 상태였다는 사실 자체가 설정 오류의 위험성을 보여준다.