---
title: "Un agent Supabase MCP divulgue des tokens via un ticket d'assistance · DotsAgent"
description: "Une injection de prompt dans un ticket d'assistance a poussé l'agent de Cursor, connecté à Supabase MCP avec la clé service_role, à lire une table de tokens d'intégration et à en divulguer le contenu."
url: https://dotsagent.io/fr/security/incidents/2025-07-supabase-mcp-token-leak
---

juillet 2025

# Un agent Supabase MCP divulgue des tokens via un ticket d'assistance

Une injection de prompt dans un ticket d'assistance a poussé l'agent de Cursor, connecté à Supabase MCP avec la clé service_role, à lire une table de tokens d'intégration et à en divulguer le contenu.

## Ce qui s’est passé

En juillet 2025, General Analysis a démontré une attaque visant un développeur qui utilisait Cursor avec le serveur Supabase MCP. L'attaquant a envoyé un ticket d'assistance contenant des instructions destinées à l'agent. Lorsque celui-ci a traité le ticket, il a suivi ces instructions.

L'agent était connecté avec la clé service_role, qui contourne la sécurité au niveau des lignes. Il a lu une table de tokens d'intégration et en a divulgué le contenu à l'attaquant.

## Pourquoi l’attaque a fonctionné

Simon Willison a qualifié ce cas d'exemple classique de trifecta létale : des données privées protégées par une clé qui ignore la sécurité au niveau des lignes, du texte non fiable fourni par des clients et un moyen de faire sortir les données. Supprimer l'un de ces trois éléments suffit à bloquer l'attaque.

## Mesures à prendre

- Ne donnez jamais à un agent la clé service_role ; connectez-le en lecture seule et limitez son accès à un seul projet.
- Tenez les agents qui lisent les messages des clients à l'écart des données de production.
- Exigez une approbation manuelle pour chaque appel à un outil de base de données.
- Considérez le contenu des tickets et des formulaires comme une entrée non fiable.

[Utiliser des identifiants à privilèges minimaux](https://dotsagent.io/fr/security#leastPrivilege)[Brisez la triade fatale](https://dotsagent.io/fr/security#lethalTrifecta)[Exiger une approbation pour les actions importantes](https://dotsagent.io/fr/security#humanApproval)

- [EscapeRoute : évasion du sandbox du serveur MCP Filesystem](https://dotsagent.io/fr/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [Le proxy MCP Inspector permettait l'exécution de code à distance depuis un navigateur](https://dotsagent.io/fr/security/incidents/2025-06-mcp-inspector-rce)

[Suivre la checklist de sécurité →](https://dotsagent.io/fr/security/checklist)

## Sources

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

Référence indépendante pour les personnes qui créent des agents IA. Sans affiliation avec les fournisseurs cités.

© 2026 DotsAgent · Données vérifiées le 1 octobre 2026
