---
title: "Агент Supabase MCP утёк токенами через тикет в службу поддержки · DotsAgent"
description: "Prompt-инъекция в тикете службы поддержки заставила агента Cursor, подключённого к Supabase MCP с ключом service_role, прочитать таблицу с токенами интеграций и раскрыть её содержимое."
url: https://dotsagent.io/ru/security/incidents/2025-07-supabase-mcp-token-leak
---

июль 2025 г.

# Агент Supabase MCP утёк токенами через тикет в службу поддержки

Prompt-инъекция в тикете службы поддержки заставила агента Cursor, подключённого к Supabase MCP с ключом service_role, прочитать таблицу с токенами интеграций и раскрыть её содержимое.

## Что произошло

В июле 2025 года General Analysis продемонстрировала атаку на разработчика, использовавшего Cursor с Supabase MCP server. Злоумышленник отправил тикет в службу поддержки с инструкциями для агента. Обрабатывая тикет, агент выполнил эти инструкции.

Агент был подключён с ключом service_role, который обходит защиту на уровне строк. Он прочитал таблицу с токенами интеграций и передал её содержимое злоумышленнику.

## Почему это сработало

Simon Willison назвал это классическим примером «смертоносной триады»: закрытые данные, доступные по ключу, обходящему защиту на уровне строк; недоверенный текст от клиентов; и канал для утечки данных. Устранение любого из этих трёх факторов останавливает атаку.

## Что делать

- Никогда не передавайте агенту ключ service_role; подключайте его только для чтения и ограничивайте доступ одним проектом.
- Не давайте агентам, которые читают текст от клиентов, доступ к данным в production.
- Требуйте ручного подтверждения для каждого вызова инструмента базы данных.
- Считайте содержимое тикетов и форм недоверенными данными.

[Используйте учётные данные с минимальными привилегиями](https://dotsagent.io/ru/security#leastPrivilege)[Разорвите смертельную триаду](https://dotsagent.io/ru/security#lethalTrifecta)[Требуйте подтверждения значимых действий](https://dotsagent.io/ru/security#humanApproval)

- [EscapeRoute: выход из песочницы в Filesystem MCP server](https://dotsagent.io/ru/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [Прокси MCP Inspector позволял выполнять код удалённо через браузер](https://dotsagent.io/ru/security/incidents/2025-06-mcp-inspector-rce)

[Выполнить проверку по чек-листу безопасности →](https://dotsagent.io/ru/security/checklist)

## Источники

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

Независимый справочник для тех, кто создаёт AI-агентов. Не связан ни с одним из упомянутых здесь поставщиков.

© 2026 DotsAgent · Факты проверены 1 октября 2026 г.
