Nueva investigación de seguridad de la empresa de ciberseguridad UpGuard indica que miles de bases de datos alojadas en la plataforma de desarrollo Supabase están exponiendo información sensible de las personas a la web pública.
TechCrunch habló con UpGuard, que reportó haber identificado aproximadamente 16,000 bases de datos expuestas por Supabase mientras eran alojadas en la plataforma. Supabase sirve como un servicio de alojamiento para desarrolladores de sitios web y aplicaciones, permitiéndoles almacenar y ejecutar sus bases de datos.
El auge de Supabase y su historial de seguridad
Este año, Supabase alcanzó una valoración de 10 mil millones de dólares porque más desarrolladores están alojando sus aplicaciones “vibe-coded” en la plataforma. La empresa también ha sido objeto de críticas por cómo maneja la seguridad de los usuarios. Muchos informes bien documentados describen cómo los usuarios configuran incorrectamente o exponen sus bases de datos a internet, en algunos casos involucrando millones de registros cada uno.
Los resultados muestran que las aplicaciones y sitios web que utilizan el estilo de codificación “vibe-code” pueden filtrar información sensible porque la configuración no está correctamente establecida o porque no se ha implementado suficiente seguridad. Construir sitios web y aplicaciones con herramientas de IA es simple, pero el código resultante a veces puede presentar problemas de seguridad, o las aplicaciones pueden necesitar configuraciones que la persona que las está construyendo no conoce.
A lo largo de la historia, numerosos fallos de seguridad de datos se han vinculado a servidores de almacenamiento, bases de datos y sitios web que no estaban configurados correctamente. Estos incidentes han provocado la filtración de correos electrónicos militares sensibles, solicitudes de inmigración y visas, archivos gubernamentales clasificados, y cientos de miles de escaneos de licencias de conducir e información personal de niños.
Una nueva oleada de fallos de seguridad de datos está siendo impulsada por el auge de la codificación “vibe-code” con IA, y muchos de estos fallos ahora están vinculados a Supabase a medida que más personas almacenan sus datos allí.
Lo que UpGuard encontró
La investigación de UpGuard tuvo como objetivo evaluar la escala de los datos expuestos en la plataforma, y encontró nombres, direcciones, números de teléfono y contraseñas de usuario accesibles públicamente. Un número menor de contraseñas y tokens de autenticación también fueron parte de los hallazgos.
La firma dijo que las bases de datos contenían información vinculada a varios proyectos, incluyendo conversaciones privadas con trabajadoras sexuales en un sitio de transmisión para adultos indio, los datos de contacto de personas que utilizaron un servicio de inmigración y reubicación, y miles de placas de vehículos de un servicio de valet estadounidense. UpGuard dijo que una de las bases de datos pertenecía a un consulado de un gobierno africano en Francia, y otra fue utilizada por una granja de tarjetas SIM virtuales para interceptar mensajes de texto para enviar códigos de un solo uso y verificar cuentas en línea, típicamente para lanzar estafas y ataques de phishing.
Dónde residen las bases de datos expuestas
UpGuard ha indicado que este problema es global, aunque la mayor parte de los conjuntos de datos revelados parecen encontrarse en los Estados Unidos. Los nuevos hallazgos continúan la investigación anterior, que encontró una variedad de bases de datos expuestas alojadas en Supabase, incluyendo aquellas pertenecientes a startups de Y Combinator y otras aplicaciones populares.
La respuesta de Supabase
Cuando fue contactado para comentar, el Director de Seguridad de la Información de Supabase, Bil Harmer, dijo que aunque la compañía no ha visto la investigación, sus proyectos son “seguros por defecto”. Describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes. “Proporcionamos opciones seguras y herramientas, y los clientes controlan cómo se configuran sus propios proyectos”, dijo. “La compañía notifica a los clientes afectados cuando se descubren problemas de seguridad”.
La compañía no ha visto la investigación, pero Harmer dijo que sus proyectos son “seguros por defecto”. Describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes. “Proporcionamos opciones seguras y herramientas, y los clientes controlan cómo se configuran sus propios proyectos”, y la compañía notifica a los clientes afectados cuando se descubren problemas de seguridad, dijo.
“La seguridad en Supabase nunca está terminada. Nos importa profundamente hacerlo bien, y seguiremos facilitando que cada desarrollador pueda enviar de forma segura”, agregó Harmer.
Las implicaciones de las bases de datos mal configuradas
Greg Pollock, un investigador de seguridad de UpGuard, dijo que la investigación de la compañía es importante para crear conciencia sobre el problema de las exposiciones de datos.
La investigación en seguridad muestra una dinámica familiar: los desarrolladores pueden crear aplicaciones más rápido que nunca, pero las herramientas que utilizan pueden conllevar riesgos que el desarrollador nunca piensa verificar. Supabase ofrece la plataforma y los valores predeterminados, pero las decisiones sobre acceso, cifrado y exposición quedan a cargo del cliente. Harmer describió esa responsabilidad compartida cuando dijo que la seguridad es un esfuerzo conjunto.
Lo que los desarrolladores deben verificar
Los hallazgos de UpGuard dejan claro que depender únicamente de los valores predeterminados no es suficiente cuando se construye sobre Supabase o cualquier otra plataforma. Lo que se requiere en cambio es un conocimiento práctico de cómo funciona un sistema seguro por defecto, para que pueda mantener esa seguridad en lugar de confiar en ella por casualidad.
Los registros se exponen para que todos los vean. Están expuestos a todos los que los observan. Lo que sigue es incierto, y será decidido por las personas que construyen estos sistemas. La lección es clara: la configuración predeterminada no es suficiente, y la persona que construye la aplicación es siempre el eslabón más débil.
| Propósito | Tipo de Exposición | Ejemplo |
|---|---|---|
| Archivo de conversaciones privadas | Comunicaciones privadas | Conversaciones de trabajadoras sexuales en un sitio de transmisión para adultos indio |
| Datos del vehículo | Placas de matrícula | Miles de platos para un servicio de valet estadounidense ( |
| Información de contacto ( | Nombres, direcciones, números de teléfono ( | Usuarios de un servicio de inmigración y reubicación ( |
| Datos de autenticación ( | Contraseñas, tokens ( | Mensajes de texto interceptados de una granja virtual de SIM ( |
| Datos gubernamentales ( | Archivos clasificados ( | Un consulado de un gobierno africano en Francia ( |
Material de origen: “Algunos clientes de Supabase están exponiendo públicamente grandes cantidades de datos de personas a la web”, TechCrunch.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

