---
title: "Agente MCP do Supabase vaza tokens por meio de um chamado de suporte · DotsAgent"
description: "Uma injeção de prompt em um chamado de suporte fez o agente do Cursor, conectado ao MCP do Supabase com a chave service_role, ler uma tabela de tokens de integração e vazar seu conteúdo."
url: https://dotsagent.io/pt/security/incidents/2025-07-supabase-mcp-token-leak
---

julho de 2025

# Agente MCP do Supabase vaza tokens por meio de um chamado de suporte

Uma injeção de prompt em um chamado de suporte fez o agente do Cursor, conectado ao MCP do Supabase com a chave service_role, ler uma tabela de tokens de integração e vazar seu conteúdo.

## O que aconteceu

Em julho de 2025, a General Analysis demonstrou um ataque contra um desenvolvedor que usava o Cursor com o servidor MCP do Supabase. O atacante enviou um chamado de suporte com instruções direcionadas ao agente. Ao processar o chamado, o agente seguiu essas instruções.

O agente estava conectado com a chave service_role, que ignora a segurança em nível de linha. Ele leu uma tabela de tokens de integração e vazou o conteúdo para o atacante.

## Por que funcionou

Simon Willison chamou o caso de exemplo clássico da tríade letal: dados privados protegidos por uma chave que ignora a segurança em nível de linha, texto não confiável enviado por clientes e uma forma de os dados saírem. Eliminar qualquer um dos três elementos impede o ataque.

## O que fazer

- Nunca forneça a chave service_role a um agente; conecte-o com acesso somente leitura, limitado a um único projeto.
- Mantenha agentes que leem textos de clientes longe dos dados de produção.
- Exija aprovação manual para cada chamada de ferramenta do banco de dados.
- Trate o conteúdo de chamados e formulários como entrada não confiável.

[Use credenciais com privilégio mínimo](https://dotsagent.io/pt/security#leastPrivilege)[Desfaça a tríade letal](https://dotsagent.io/pt/security#lethalTrifecta)[Exija aprovação para ações com consequências](https://dotsagent.io/pt/security#humanApproval)

- [EscapeRoute: fuga do sandbox no servidor MCP Filesystem](https://dotsagent.io/pt/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [Proxy do MCP Inspector permitia execução remota de código pelo navegador](https://dotsagent.io/pt/security/incidents/2025-06-mcp-inspector-rce)

[Siga o checklist de segurança →](https://dotsagent.io/pt/security/checklist)

## Fontes

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
