---
title: "Supabase MCP-agent lekt tokens via een supportticket · DotsAgent"
description: "Door prompt injection in een supportticket las de agent van Cursor, verbonden met Supabase MCP via de service_role-sleutel, een tabel met integratietokens uit en lekte die gegevens."
url: https://dotsagent.io/nl/security/incidents/2025-07-supabase-mcp-token-leak
---

juli 2025

# Supabase MCP-agent lekt tokens via een supportticket

Door prompt injection in een supportticket las de agent van Cursor, verbonden met Supabase MCP via de service_role-sleutel, een tabel met integratietokens uit en lekte die gegevens.

## Wat is er gebeurd

In juli 2025 demonstreerde General Analysis een aanval op een ontwikkelaar die Cursor gebruikte met de Supabase MCP-server. De aanvaller diende een supportticket in met instructies voor de agent. Toen de agent het ticket verwerkte, volgde die de instructies.

De agent was verbonden met de service_role-sleutel, die row-level security omzeilt. De agent las een tabel met integratietokens uit en lekte de inhoud ervan naar de aanvaller.

## Waarom het werkte

Simon Willison noemde dit een schoolvoorbeeld van de lethal trifecta: privégegevens achter een sleutel die row-level security negeert, niet-vertrouwde tekst van klanten en een mogelijkheid om gegevens naar buiten te sturen. Als je een van de drie wegneemt, mislukt de aanval.

## Wat u kunt doen

- Geef een agent nooit de service_role-sleutel; verbind de agent alleen-lezen en beperkt tot één project.
- Houd agents die klantberichten lezen weg van productiegegevens.
- Vereis handmatige goedkeuring voor elke database-toolaanroep.
- Behandel de inhoud van tickets en formulieren als niet-vertrouwde invoer.

[Gebruik inloggegevens met minimale rechten](https://dotsagent.io/nl/security#leastPrivilege)[Doorbreek de dodelijke trifecta](https://dotsagent.io/nl/security#lethalTrifecta)[Vraag goedkeuring voor ingrijpende acties](https://dotsagent.io/nl/security#humanApproval)

- [EscapeRoute: sandbox-escape in Filesystem MCP-server](https://dotsagent.io/nl/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [De proxy van MCP Inspector maakte code-uitvoering op afstand via een browser mogelijk](https://dotsagent.io/nl/security/incidents/2025-06-mcp-inspector-rce)

[Doorloop de beveiligingschecklist →](https://dotsagent.io/nl/security/checklist)

## Bronnen

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

Onafhankelijke referentie voor iedereen die AI-agents bouwt. Niet verbonden aan een van de genoemde leveranciers.

© 2026 DotsAgent · Feiten gecontroleerd op 1 oktober 2026
