dotsagent.io
Bahasa:Bahasa Indonesia

Agen Supabase MCP membocorkan token lewat tiket dukungan

Prompt injection dalam tiket dukungan membuat agen Cursor yang terhubung ke Supabase MCP dengan kunci service_role membaca tabel token integrasi dan membocorkan isinya.

Apa yang terjadi

Pada Juli 2025, General Analysis mendemonstrasikan serangan terhadap developer yang menggunakan Cursor dengan Supabase MCP server. Penyerang mengirimkan tiket dukungan berisi instruksi yang ditujukan kepada agen. Saat memproses tiket tersebut, agen mengikuti instruksi itu.

Agen terhubung menggunakan kunci service_role, yang melewati row-level security. Agen membaca tabel token integrasi dan membocorkan isinya kepada penyerang.

Mengapa serangan berhasil

Simon Willison menyebutnya contoh textbook lethal trifecta: data pribadi yang dilindungi oleh kunci yang melewati row-level security, teks tidak tepercaya dari pelanggan, dan jalur untuk mengeluarkan data. Menghilangkan salah satu dari ketiganya akan menggagalkan serangan.

Yang perlu dilakukan

  • Jangan pernah memberikan kunci service_role kepada agen; hubungkan agen dengan akses hanya-baca yang dibatasi ke satu proyek.
  • Jauhkan agen yang membaca teks pelanggan dari data produksi.
  • Wajibkan persetujuan manual untuk setiap pemanggilan tool database.
  • Perlakukan isi tiket dan formulir sebagai input yang tidak tepercaya.

Gunakan kredensial dengan hak minimumPutuskan trifecta mematikanMinta persetujuan untuk tindakan yang berdampak besar

Ikuti checklist keamanan →

Sumber

  1. generalanalysis.com/blog/supabase-mcp-blog
  2. simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/

Referensi independen bagi mereka yang membangun agen AI. Tidak berafiliasi dengan vendor mana pun yang disebutkan di sini.

© 2026 DotsAgent · Fakta diperiksa 1 Oktober 2026