AI-nieuws & uitleg · elke dag
Nieuws

Supabase datalek: klanten zetten data per ongeluk openbaar

26 september 2026 · 1 min lezen

Sommige klanten van Supabase hebben data van mensen openbaar op het web gezet. Dat meldt TechCrunch. Het probleem raakt vooral apps die snel met AI zijn gebouwd en daarna niet goed zijn beveiligd.

In het kort

  • TechCrunch meldt dat meerdere Supabase-klanten gevoelige data publiek toegankelijk hebben gemaakt.
  • Het gaat vaak om apps die met AI zijn gegenereerd en daarna niet goed zijn ingesteld.
  • Supabase is een populaire database- en backend-dienst voor snelle app-ontwikkeling.
  • De precieze omvang en het aantal getroffen gebruikers is nog niet bekend.

Wat er aan de hand is

TechCrunch schrijft dat sommige klanten van Supabase data van mensen openbaar op het web hebben gezet. Het gaat om gegevens die eigenlijk achter een login of beveiliging hoorden te zitten. De bevindingen laten zien hoe snel data kan lekken als een app niet goed is ingesteld.

Supabase is een dienst die ontwikkelaars gebruiken voor databases, inloggen en opslag. Je kunt het zien als een kant-en-klare achterkant voor een app. Daardoor kun je snel iets bouwen, maar juist die snelheid maakt fouten makkelijk.

Waarom dit vaker gebeurt bij AI-apps

Volgens TechCrunch speelt het probleem vooral bij apps die met AI zijn gemaakt of zogeheten vibe-coded zijn. Daarbij laat iemand een taalmodel code schrijven zonder de beveiliging goed te controleren. De app werkt dan wel, maar de database staat open voor iedereen.

Het is geen fout in Supabase zelf, maar een verkeerde configuratie door de maker van de app. Toch laat het zien hoe belangrijk het is om standaardinstellingen te controleren voordat je iets live zet.

Wat je zelf kunt doen

Gebruik je Supabase of een vergelijkbare dienst? Loop dan je toegangsregels na. Zet alleen data openbaar die echt openbaar mag zijn. Test met een uitgelogde browser of je gevoelige gegevens kunt zien zonder in te loggen.

Vraag je bij elke AI-gegenereerde app af wie de data kan lezen. Laat iemand met verstand van beveiliging meekijken voordat je gebruikersgegevens opslaat. Dat kost tijd, maar voorkomt een datalek.

Wat betekent dit voor Nederland?

Voor Nederlandse ontwikkelaars, zzp'ers en bedrijven die snel een AI-app bouwen met Supabase geldt dezelfde waarschuwing. Onder de AVG ben je als verwerkingsverantwoordelijke verantwoordelijk voor datalekken, ook als een taalmodel de code schreef. Een openbaar toegankelijke database met persoonsgegevens kan leiden tot boetes en meldplicht bij de Autoriteit Persoonsgegevens. Controleer dus je instellingen voordat je live gaat.

Veelgestelde vragen

Is Supabase zelf gehackt?

Nee, volgens TechCrunch gaat het om verkeerde instellingen bij klanten. De data stond openbaar doordat apps niet goed waren beveiligd.

Wat is vibe-coded precies?

Vibe-coded betekent dat iemand een app vooral door AI laat schrijven en zelf weinig controleert. Dat gaat snel, maar beveiligingsfouten blijven dan makkelijk staan.

Moet ik mijn Supabase-project nu controleren?

Ja, loop je toegangsregels na en test of gevoelige data zichtbaar is zonder inloggen. Zet alleen openbaar wat echt openbaar mag zijn.

Lees ook

Tekst en beeld gemaakt met AI op basis van de genoemde bronnen. Hoe dat werkt.