A facilidade de criar um aplicativo com inteligência artificial está mudando quem consegue colocar um produto digital no ar. Em poucas horas, uma pessoa pode descrever uma ideia, gerar telas, conectar um banco de dados e publicar uma primeira versão. O problema é que a velocidade do chamado vibe coding também pode esconder decisões de segurança que antes exigiam conhecimento de desenvolvimento e infraestrutura.
Uma investigação divulgada pelo TechCrunch em 25 de setembro encontrou cerca de 16 mil bancos de dados hospedados no Supabase com algum grau de exposição de informações pessoais. A plataforma é usada por desenvolvedores para armazenar dados e operar a camada de backend de sites e aplicativos. A descoberta não significa que todos os projetos tenham sido invadidos, mas mostra que uma configuração aparentemente simples pode transformar uma base privada em uma fonte pública de dados.
O risco interessa especialmente a equipes pequenas, profissionais de produto, freelancers e criadores que usam ferramentas de IA para montar protótipos. Quando o código é gerado sem uma revisão cuidadosa, permissões abertas, chaves publicadas no navegador e regras incompletas de acesso podem passar despercebidas. O resultado é um aplicativo que funciona para o usuário legítimo, mas também responde a consultas de qualquer pessoa na internet.
O que a investigação encontrou
Segundo a reportagem, pesquisadores da UpGuard identificaram nomes, endereços, números de telefone, senhas e tokens de autenticação em projetos acessíveis publicamente. As bases estavam associadas a serviços diferentes, como plataformas de streaming, empresas de mudança e imigração e uma operação de cartões SIM virtuais. Em alguns casos, os dados permitiam entender conversas ou fluxos de verificação usados para criar contas online.
A dimensão do problema é mais importante do que qualquer projeto individual. O Supabase oferece recursos seguros por padrão, mas cada cliente decide como configurar tabelas, políticas e chaves. Uma regra de acesso permissiva demais pode abrir toda a base, enquanto um endpoint criado para teste pode continuar ativo depois do lançamento. O serviço descreve essa relação como responsabilidade compartilhada: a plataforma protege a infraestrutura, e o cliente precisa definir quem pode ler ou modificar cada registro.
Por que a IA aumenta o risco
Ferramentas de IA reduzem o trabalho necessário para construir a interface e a lógica básica de um produto. Elas também podem sugerir a estrutura de tabelas, criar funções de consulta e escrever políticas de segurança. Isso é útil para iniciar um projeto, mas a aparência de completude pode levar o responsável a aceitar o código sem entender as consequências.
Um modelo pode gerar uma regra que libera leitura para qualquer usuário porque recebeu um exemplo simplificado. Também pode inserir uma chave de acesso em um arquivo enviado ao navegador, onde ela deixa de ser secreta. Outra falha comum é confundir autenticação com autorização. Saber quem está acessando o sistema não significa que essa pessoa possa consultar todos os registros do banco.
O checklist mínimo para revisar um projeto
- Liste todas as tabelas e marque quais contêm dados pessoais, financeiros, mensagens ou tokens.
- Revise as políticas de acesso linha por linha e confirme que cada usuário só enxerga o que lhe pertence.
- Procure chaves e credenciais no código do frontend, no histórico do repositório e nos logs de CI.
- Teste as APIs sem autenticação, com uma conta comum e com uma conta de administrador.
- Desative bases de protótipo e endpoints de depuração antes de publicar a aplicação.
- Configure alertas para consultas incomuns, exportações grandes e mudanças nas regras de acesso.
O ponto não é abandonar plataformas de desenvolvimento rápido. O ponto é tratar um banco gerenciado como parte crítica do produto, mesmo quando o aplicativo nasceu de uma conversa com um chatbot. A revisão deve acontecer antes do primeiro usuário real e repetir-se quando novas tabelas, integrações ou agentes de IA forem adicionados.
O que muda para quem desenvolve no Brasil
O problema não depende da localização do servidor. Uma aplicação brasileira pode armazenar dados em uma região estrangeira, atender clientes em vários países e expor informações por uma configuração feita em minutos. A Lei Geral de Proteção de Dados também não deixa de ser relevante quando a base está em uma nuvem internacional. O responsável continua precisando justificar a coleta, limitar o acesso e responder a incidentes.
Para empresas que usam IA na criação de software, isso acrescenta uma regra prática: o código gerado deve passar por revisão humana com foco em dados e permissões. Não basta perguntar ao modelo se o aplicativo está seguro. É necessário testar o comportamento do sistema como um usuário mal-intencionado e verificar se a resposta da API revela mais do que a tela deveria mostrar.
O caso do Supabase também é um lembrete para profissionais de SEO, produto e design. Uma experiência rápida não compensa um vazamento de dados. A confiança do usuário depende tanto do carregamento da página quanto da forma como o serviço protege informações nos bastidores.
Conclusão
O desenvolvimento assistido por IA tornou mais barato experimentar, mas não eliminou a responsabilidade técnica. A investigação do TechCrunch mostra que muitos incidentes começam com uma combinação banal: uma base criada rapidamente, uma regra de acesso ampla e ninguém encarregado de revisar o conjunto. Antes de lançar o próximo projeto, vale abrir o painel do banco, mapear os dados e provar, com testes, que cada usuário só consegue ver o que deveria.
Fonte original: TechCrunch, investigação sobre bancos Supabase expostos.




