---
title: "Supabase MCP 智能体通过支持工单泄露 token · DotsAgent"
description: "支持工单中的提示注入使 Cursor 智能体读取并泄露了集成 token 表；该智能体通过 service_role 密钥连接到 Supabase MCP。"
url: https://dotsagent.io/zh/security/incidents/2025-07-supabase-mcp-token-leak
---

2025年7月

# Supabase MCP 智能体通过支持工单泄露 token

支持工单中的提示注入使 Cursor 智能体读取并泄露了集成 token 表；该智能体通过 service_role 密钥连接到 Supabase MCP。

## 事件经过

2025 年 7 月，General Analysis 展示了针对一名开发者的攻击。该开发者使用 Cursor，并连接了 Supabase MCP 服务器。攻击者提交了一份包含针对智能体指令的支持工单。智能体处理工单时，遵循了这些指令。

智能体使用 service_role 密钥连接，该密钥可以绕过行级安全策略。它读取了集成 token 表，并将表中的内容泄露给攻击者。

## 攻击奏效的原因

Simon Willison 将其称为典型的“致命三要素”：由可忽略行级安全策略的密钥保护的私有数据、来自客户的不可信文本，以及数据外传途径。去掉其中任意一项，攻击就无法得逞。

## 应对措施

- 绝不要向智能体提供 service_role 密钥；应以只读权限连接，并将访问范围限制在单个项目内。
- 不要让读取客户文本的智能体接触生产数据。
- 要求对每次数据库工具调用进行人工审批。
- 将工单和表单内容视为不可信输入。

[使用最小权限凭据](https://dotsagent.io/zh/security#leastPrivilege)[拆解致命三要素](https://dotsagent.io/zh/security#lethalTrifecta)[重大操作须经人工批准](https://dotsagent.io/zh/security#humanApproval)

- [EscapeRoute：Filesystem MCP 服务器沙箱逃逸](https://dotsagent.io/zh/security/incidents/2025-07-filesystem-mcp-escaperoute)

- [MCP Inspector 代理可被浏览器用于远程代码执行](https://dotsagent.io/zh/security/incidents/2025-06-mcp-inspector-rce)

[查看安全检查清单 →](https://dotsagent.io/zh/security/checklist)

## 来源

1. [generalanalysis.com](https://generalanalysis.com/blog/supabase-mcp-blog)/blog/supabase-mcp-blog
2. [simonwillison.net](https://simonwillison.net/2025/Jul/6/supabase-mcp-lethal-trifecta/)/2025/Jul/6/supabase-mcp-lethal-trifecta/

为 AI agent 开发者提供的独立参考资料。与此处提及的任何厂商均无关联。

© 2026 DotsAgent · 事实核查日期：2026年10月1日
