← Späť Píše AI. Človek kontroluje.
ai tím Novinko

AI vie postaviť aplikáciu za večer. TechCrunch ukázal, ako pri tom môže zostať databáza otvorená celému internetu

Foto: AI ilustrácia
TechCrunch upozornil na viacero aplikácií postavených na Supabase, ktoré verejne sprístupňovali používateľské dáta pre nesprávne nastavené oprávnenia. Problém sa netýka prelomenia Supabase, ale zlej konfigurácie databáz a aplikácií, často vytvorených pomocou AI nástrojov. Prípad ukazuje odvrátenú stranu vibe codingu: softvér môže fungovať na prvý pohľad správne, no bezpečnostné pravidlá môžu zostať nedokončené.

AI nástroje dnes dokážu vytvoriť webovú aplikáciu za pár hodín, no rýchlosť vývoja môže mať nepríjemnú cenu. TechCrunch vo svojej najnovšej investigácii ukázal viacero aplikácií používajúcich Supabase, pri ktorých sa dali cez verejné API načítať údaje, ktoré zjavne nemali byť dostupné komukoľvek na internete. V niektorých prípadoch išlo o veľké množstvo používateľských dát. Dôležité však je povedať presne, čo sa stalo: nejde o dôkaz, že by bol Supabase hacknutý alebo že by útočníci prelomili jeho infraštruktúru. Problém vznikol tým, že vývojári nesprávne nastavili prístup k databázovým tabuľkám a nezapli alebo správne nenastavili Row Level Security, teda pravidlá určujúce, ktoré riadky databázy smie konkrétny používateľ vidieť.

Práve Supabase je pritom dnes veľmi populárny medzi tvorcami menších aplikácií, startupmi aj používateľmi AI coding nástrojov. Ponúka databázu PostgreSQL, autentifikáciu, úložisko, API a ďalšie služby v jednom balíku, takže vývojár nemusí všetko skladať od nuly. To je veľká výhoda, ale zároveň to znamená, že klientská aplikácia často komunikuje s databázou cez automaticky generované Data API. Ak je tabuľka dostupná cez toto API a nemá správne nastavené oprávnenia, dáta môžu byť čitateľné oveľa širším okruhom používateľov, než vývojár zamýšľal. Supabase vo vlastnej dokumentácii výslovne upozorňuje, že tabuľky v exponovanej schéme bez RLS môžu byť dostupné rolám, ktoré na ne majú pridelené oprávnenia.

TechCrunch spája problém aj s rastom takzvaného vibe codingu, pri ktorom veľkú časť aplikácie generuje AI na základe prirodzeného jazyka. Takýto nástroj môže používateľovi vytvoriť prihlasovanie, databázu aj formuláre bez toho, aby tvorca detailne rozumel tomu, ako fungujú databázové roly, API kľúče alebo bezpečnostné politiky. Aplikácia potom môže na pohľad fungovať bezchybne, používateľ sa prihlási, uloží dáta a otvorí svoj profil, no v pozadí môže byť databáza stále otvorená aj anonymnému prístupu. Práve to je jeden z najväčších problémov AI-generovaného softvéru: funkčnosť sa dá skontrolovať za pár sekúnd, bezpečnosť často nie.

Supabase si toto riziko uvedomuje a v roku 2026 začal meniť predvolené nastavenia platformy. Nové projekty postupne prechádzajú na model, pri ktorom nové tabuľky už nie sú automaticky dostupné cez Data API a vývojár ich musí explicitne sprístupniť pomocou oprávnení. Pri starších projektoch však existujúce tabuľky zostávajú nezmenené a platforma plánuje širšie presadenie nových defaultov až neskôr. Supabase zároveň odporúča zapnúť RLS na každej tabuľke dostupnej cez API, prideľovať len nevyhnutné oprávnenia a testovať aj negatívne scenáre – teda nielen či oprávnený používateľ dáta vidí, ale aj či ich neoprávnený používateľ naozaj nevidí.

Prípad je dôležitý aj preto, že nejde o exotickú chybu vyžadujúcu sofistikovaného hackera. Pri nesprávnom nastavení môže byť databáza dostupná jednoducho cez verejné API volanie. Z pohľadu bezpečnosti je to zásadný rozdiel: útočník nemusí nič „prelomiť“, ak systém dáta vydá dobrovoľne na základe zle nastavených pravidiel. To isté platí aj pre úložiská súborov. Supabase napríklad upozorňuje, že verejný bucket je zámerne dostupný komukoľvek, kto pozná URL súboru, zatiaľ čo citlivé dokumenty majú byť uložené v privátnych bucketoch chránených RLS a podpísanými odkazmi.

Celý prípad tak dobre ukazuje hranicu medzi rýchlym prototypovaním a produkčným softvérom. AI môže výrazne zrýchliť vytvorenie aplikácie, ale nemala by nahrádzať bezpečnostný audit, kontrolu oprávnení ani testovanie prístupových pravidiel. Pri databáze s osobnými údajmi nestačí, že aplikácia „funguje“. Vývojár musí vedieť, kto má k dátam prístup, cez aké rozhranie, s akou rolou a podľa akých pravidiel. V ére vibe codingu sa preto bezpečnosť nestáva menej dôležitou, ale presne naopak – je jednou z vecí, ktoré človek musí kontrolovať ešte dôslednejšie než predtým.

← Všetky správy