---
title: "Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej · DotsAgent"
description: "Prompt injection w zgłoszeniu do pomocy technicznej skłonił agenta Cursor połączonego z Supabase MCP za pomocą klucza service_role do odczytania tabeli tokenów integracji i ujawnienia jej zawartości."
url: https://dotsagent.io/pl/security/incidents/2025-07-supabase-mcp-token-leak
---

lipiec 2025

# Agent Supabase MCP wykrada tokeny przez zgłoszenie do pomocy technicznej

Prompt injection w zgłoszeniu do pomocy technicznej skłonił agenta Cursor połączonego z Supabase MCP za pomocą klucza service_role do odczytania tabeli tokenów integracji i ujawnienia jej zawartości.

## Co się stało

W lipcu 2025 roku General Analysis zaprezentowało atak na dewelopera korzystającego z Cursor i serwera Supabase MCP. Atakujący przesłał zgłoszenie do pomocy technicznej zawierające instrukcje skierowane do agenta. Gdy agent przetworzył zgłoszenie, wykonał te instrukcje.

Agent był połączony za pomocą klucza service_role, który omija zabezpieczenia na poziomie wierszy. Odczytał tabelę tokenów integracji i ujawnił jej zawartość atakującemu.

## Dlaczego się udało

Simon Willison nazwał ten atak podręcznikowym przykładem śmiertelnej triady: prywatne dane chronione kluczem omijającym zabezpieczenia na poziomie wierszy, niezaufany tekst od klientów oraz możliwość wyprowadzenia danych. Usunięcie dowolnego z tych trzech elementów przerywa atak.

## Co zrobić

- Nigdy nie udostępniaj agentowi klucza service_role. Połącz go z bazą w trybie tylko do odczytu i ogranicz dostęp do jednego projektu.
- Nie udostępniaj agentom, które czytają teksty klientów, dostępu do danych produkcyjnych.
- Wymagaj ręcznego zatwierdzenia każdego wywołania narzędzia bazodanowego.
- Traktuj treść zgłoszeń i formularzy jako niezaufane dane wejściowe.

[Stosuj zasadę minimalnych uprawnień](https://dotsagent.io/pl/security#leastPrivilege)[Przerwij zabójczą triadę](https://dotsagent.io/pl/security#lethalTrifecta)[Wymagaj akceptacji działań o istotnych konsekwencjach](https://dotsagent.io/pl/security#humanApproval)

- [EscapeRoute: ucieczka z sandboxa serwera Filesystem MCP](https://dotsagent.io/pl/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [Proxy MCP Inspector umożliwiało zdalne wykonanie kodu z poziomu przeglądarki](https://dotsagent.io/pl/security/incidents/2025-06-mcp-inspector-rce)

[Przejdź przez checklistę bezpieczeństwa →](https://dotsagent.io/pl/security/checklist)

## Źródła

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

Niezależne źródło informacji dla osób tworzących agentów AI. Nie jesteśmy powiązani z żadnym wymienionym tu dostawcą.

© 2026 DotsAgent · Dane sprawdzone 1 października 2026
