摘要
2026 年 2 月 12 日 21:12 UTC,Supabase 在 us-east-2(Ohio)区域发生全面中断,持续 3 小时 42 分钟,00:54 UTC(2/13)完全恢复。期间该区域所有客户的 Postgres 数据库、Auth、Data API、Edge Functions、Storage、Realtime 等全部不可用。官方 CEO 公开致歉并发布透明事故报告:根因为部署一个新内部监控服务时,意外在区域级启用了 AWS 的 VPC Block Public Access(BPA)特性,阻断了该区域所有 VPC 的互联网网关流量。
时间线
2026-02-12 21:12 UTC新内部监控服务部署,意外在 us-east-2 区域级启用 VPC Block Public Access
2026-02-12 21:12 UTC 起区域所有 VPC 的互联网网关流量被阻断,数据库连接、Auth、Storage 等全线不可用
2026-02-13 00:54 UTC回滚该部署、移除区域级 BPA 屏蔽,网络连通性恢复,全服务恢复
根因
部署新监控服务时,复用了某个共享构造(construct),该构造在区域级创建了 BPA 的 block-bidirectional 模式,导致生产 VPC 的全部外部流量被阻断。这不是外部攻击或 AWS 服务中断,而是基础设施部署流水线缺乏护栏(guardrails)导致的配置错误——一个本应仅作用于特定子网/账号的设置被放大到了整个区域。
放大因素
- BPA 是 AWS 为合规敏感环境设计的强安全特性,一旦启用即阻断区域内所有 internet gateway 流量,除非显式排除子网
- 该监控服务于既有账号部署,触发的共享构造把 BPA 应用到了账号下所有生产 VPC
- 部署流水线缺少「区域级破坏性操作」的二次确认与影响范围护栏
缓解措施
- 立即回滚部署,移除区域级 BPA 屏蔽,恢复网络连通
- 增强基础设施部署流水线的护栏,限制区域级破坏性安全特性的自动应用
- 对共享构造(construct)的副作用做范围隔离与审查
经验教训
- 安全特性的「默认阻断」语义在自动化部署中极具破坏性,必须与作用域严格绑定
- 跨账号/跨区域的共享构造会放大单点配置错误的爆炸半径
- 部署流水线应把「区域级网络策略变更」列为高危操作并强制人工复核
检查清单
- 部署流水线对区域级安全特性(BPA/DDoS 防护/NACL)是否强制作用域白名单
- 共享构造(construct)的副作用是否在预发环境做过爆炸半径评估
- 重大网络策略变更是否具备一键回滚与影响面预检
- 区域级「阻断型」操作是否与「仅影响特定子网」严格区分