Software · 27 settembre 2026 · 4 min di lettura

Il prezzo del vibe coding: oltre 16.000 database Supabase esposti online

In sintesi: Una nuova ricerca di sicurezza condotta da UpGuard ha scoperto che circa 16.000 database ospitati sulla piattaforma Supabase espongono pubblicamente dati personali e sensibili degli utenti. La causa principale non risiede in un bug dell'infrastruttura, ma nel dilagare del cosiddetto «vibe coding»: applicazioni generate interamente tramite modelli linguistici da programmatori inesperti, che omettono configurazioni critiche come la Row-Level Security o espongono chiavi di accesso privilegiate nel codice client.

di Team Mocchi's

Il prezzo del vibe coding: oltre 16.000 database Supabase esposti online

L'entusiasmo per il cosiddetto «vibe coding» — la pratica di sviluppare intere applicazioni descrivendole semplicemente a un modello linguistico senza preoccuparsi dei dettagli implementativi — ha appena ricevuto una severa battuta d'arresto dalla realtà della sicurezza informatica. Secondo un'indagine condotta dalla società di cybersecurity UpGuard e riportata da TechCrunch, circa 16.000 database ospitati sulla piattaforma cloud Supabase risultano accessibili pubblicamente sul web, lasciando trapelare informazioni sensibili, credenziali e record privati di utenti ignari.

Supabase, piattaforma Backend-as-a-Service basata su PostgreSQL che all'inizio del 2026 ha raggiunto una valutazione di 10 miliardi di dollari proprio cavalcando l'ondata degli sviluppatori alimentati dall'intelligenza artificiale, si ritrova al centro del fenomeno. Non si tratta di una vulnerabilità intrinseca del provider, ma della conseguenza diretta di software scritto senza la comprensione delle architetture sottostanti.

Il cortocircuito tra prompt e permessi di sicurezza

Il meccanismo alla base dell'incidente mette a nudo i limiti strutturali del codice autogenerato. Supabase espone nativamente le tabelle del database relazionale tramite API REST immediate, affidando la protezione dei record a una funzionalità cardine di PostgreSQL: la Row-Level Security (RLS). Quando la RLS è disabilitata o configurata in modo superficiale, chiunque conosca l'endpoint pubblico e una chiave anonima può interrogare direttamente il database ed estrarne i contenuti.

I modelli di intelligenza artificiale, addestrati a massimizzare la probabilità che il codice funzioni al primo colpo, tendono a privilegiare percorsi privi di attrito. Di fronte a errori di autenticazione durante la generazione delle routine frontend, gli assistenti IA suggeriscono frequentemente di allentare le policy di accesso, rimuovere vincoli di autorizzazione o, nei casi peggiori, inserire direttamente nel client la service_role key, la chiave master che scavalca ogni perimetro di sicurezza.

Chi programma tramite prompt, privo delle competenze necessarie per distinguere tra un token client-side e un segreto amministrativo, valida la soluzione perché la demo «funziona», senza rendersi conto di aver spalancato l'intero archivio aziendale al pubblico scraping.

Dalle demo ai dati reali: i rischi dell'ingegneria fai-da-te

L'analisi di UpGuard evidenzia che tra i record esposti figurano scansioni di documenti personali, elenchi completi di utenti, dati di fatturazione e comunicazioni interne. Non si tratta soltanto di progetti amatoriali abbandonati, ma anche di prodotti lanciati sul mercato da startup emergenti, monetizzati e utilizzati da clienti reali.

Il fenomeno evidenzia una discrepanza sempre più profonda nel settore: mentre l'IA ha abbattuto quasi a zero la barriera di ingresso alla scrittura di codice sintatticamente valido, non ha ridotto la complessità della governance dei dati, della conformità normativa e della sicurezza perimetrale. Al contrario, la velocità con cui vengono distribuiti artefatti non verificati aumenta la superficie d'attacco a ritmi che gli strumenti di scansione tradizionali faticano a monitorare.

Il punto di Mocchi's

Questa vicenda conferma quello che constatiamo quotidianamente sul campo: l'intelligenza artificiale è un formidabile moltiplicatore di velocità per chi possiede già basi solide di architettura software, ma diventa un rischio sistemico quando sostituisce la progettazione ingegneristica. Per le aziende italiane, specialmente in un quadro normativo stringente come quello del GDPR europeo, delegare a un modello l'intera filiera applicativa senza un rigoroso code review e controlli formali di postura di sicurezza equivale a creare un debito tecnico insostenibile. La vera innovazione non sta nello scrivere software nel minor tempo possibile, ma nel garantire che ogni riga di codice generata rispetti gli standard di affidabilità, isolamento e protezione che il mercato e la legge richiedono.

Approfondisci

Tutti gli articoli del blog Mocchi's