---
title: "Supabase MCPエージェントがサポートチケット経由でトークンを漏えい · DotsAgent"
description: "サポートチケットへのプロンプトインジェクションにより、service_roleキーでSupabase MCPに接続したCursorのエージェントが連携トークンのテーブルを読み取り、内容を漏えいしました。"
url: https://dotsagent.io/ja/security/incidents/2025-07-supabase-mcp-token-leak
---

2025年7月

# Supabase MCPエージェントがサポートチケット経由でトークンを漏えい

サポートチケットへのプロンプトインジェクションにより、service_roleキーでSupabase MCPに接続したCursorのエージェントが連携トークンのテーブルを読み取り、内容を漏えいしました。

## 何が起きたか

2025年7月、General AnalysisはSupabase MCPサーバーを使うCursorユーザーへの攻撃を実証しました。攻撃者はエージェントに向けた指示を含むサポートチケットを送信し、エージェントがチケットを処理した際、その指示に従いました。

エージェントは行レベルセキュリティを回避するservice_roleキーで接続されていました。エージェントは連携トークンのテーブルを読み取り、その内容を攻撃者に漏えいしました。

## なぜ成功したか

Simon Willisonはこれを典型的なlethal trifectaと呼びました。行レベルセキュリティを無視するキーで保護されたプライベートデータ、顧客からの信頼できないテキスト、そしてデータを外部へ送る経路の3つです。いずれか1つを取り除けば攻撃は成立しません。

## 対策

- エージェントにservice_roleキーを絶対に渡さないでください。読み取り専用で、単一のプロジェクトにスコープを限定して接続してください。
- 顧客のテキストを読むエージェントを本番データから隔離してください。
- データベースツールの呼び出しごとに手動承認を必須にしてください。
- チケットやフォームの内容は信頼できない入力として扱ってください。

[最小権限の認証情報を使う](https://dotsagent.io/ja/security#leastPrivilege)[危険な3要素を断つ](https://dotsagent.io/ja/security#lethalTrifecta)[重大な操作には承認を必須にする](https://dotsagent.io/ja/security#humanApproval)

- [EscapeRoute：Filesystem MCPサーバーのサンドボックス脱出](https://dotsagent.io/ja/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [MCP Inspectorのproxy経由でブラウザーからリモートコード実行が可能に](https://dotsagent.io/ja/security/incidents/2025-06-mcp-inspector-rce)

[セキュリティチェックリストを確認する →](https://dotsagent.io/ja/security/checklist)

## 出典

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

AIエージェント開発者向けの独立したリファレンスです。ここに記載されているいずれのベンダーとも提携していません。

© 2026 DotsAgent · 確認日: 2026年10月1日
