Ciberseguridad

Supabase: 16.000 bases de datos expuestas y datos personales al descubierto

Una investigación de UpGuard detectó nombres, direcciones, teléfonos y contraseñas accesibles en la plataforma que usan miles de desarrolladores de apps creadas con IA.

Redacción••3 min de lectura
Compartí esta nota:
Some Supabase customers are publicly exposing reams of people’s data to the web

Alrededor de 16.000 bases de datos alojadas en la plataforma de desarrollo Supabase quedaron expuestas a la web pública con algún grado de información personal de sus usuarios, según una investigación de la firma de ciberseguridad UpGuard. Los datos accesibles incluían nombres, direcciones, números de teléfono y contraseñas, además de una cantidad menor de tokens de autenticación.

Supabase es una herramienta que permite a desarrolladores web y de aplicaciones almacenar y ejecutar sus bases de datos. La compañía alcanzó este año una valuación de 10.000 millones de dólares gracias al auge de las aplicaciones creadas con herramientas de inteligencia artificial, conocidas como vibe coding. Sin embargo, acumula críticas por la forma en que gestiona la seguridad de sus usuarios.

El hallazgo de UpGuard apunta a un problema de fondo: las apps generadas con IA pueden publicar datos sensibles por errores básicos de configuración. El código producido por estas herramientas suele contener fallas de seguridad, o bien requiere ajustes específicos que el desarrollador desconoce.

Entre las bases relevadas aparecieron conversaciones privadas con trabajadores sexuales de un sitio de streaming para adultos de India, miles de patentes de un servicio de valet parking de Estados Unidos y datos de contacto de personas que usaron un servicio de inmigración y reubicación. Una de las bases pertenecía a un consulado de un gobierno africano en Francia, según UpGuard.

Otra de las bases se usaba para interceptar mensajes de texto mediante una granja de SIM virtuales, destinada a enviar códigos de verificación de un solo uso para abrir cuentas online, una práctica habitual en estafas y ataques de phishing. Aunque la mayoría de los conjuntos de datos expuestos estarían en Estados Unidos, la firma sostuvo que se trata de un fenómeno global.

El caso se suma a una serie de filtraciones vinculadas a servidores de almacenamiento, bases de datos y sitios mal configurados. A lo largo de los años, esos errores derivaron en la exposición de correos militares sensibles, solicitudes de visa y migración, archivos gubernamentales clasificados, cientos de miles de escaneos de licencias de conducir y datos personales de menores.

Consultado por la investigación, el director de Seguridad de la Información de Supabase, Bil Harmer, afirmó que la compañía no vio el estudio, pero sostuvo que sus proyectos son "seguros por defecto". El ejecutivo describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes.

"Proveemos configuraciones y herramientas seguras, y los clientes controlan cómo se configuran sus propios proyectos", dijo Harmer, y agregó que la compañía notifica a los clientes afectados cuando descubre problemas de seguridad.

"La seguridad en Supabase nunca está terminada. Nos importa mucho hacerlo bien y vamos a seguir facilitando que cada desarrollador publique de forma segura", remarcó el directivo.

El investigador de seguridad de UpGuard, Greg Pollock, señaló que el trabajo de la firma es importante para concientizar sobre el problema de la exposición de datos. Investigaciones previas ya habían detectado bases alojadas en Supabase pertenecientes a startups de Y Combinator y a otras aplicaciones populares.

Por qué importa

El caso muestra cómo el boom de las aplicaciones creadas con inteligencia artificial multiplica las filtraciones de datos personales por errores básicos de configuración. Afecta a cualquier usuario de apps y sitios construidos sobre plataformas como Supabase, que rara vez audita cómo quedan expuestos sus datos.

Qué sigue

UpGuard aún no publicó el detalle completo de las bases afectadas ni notificó a cada organización. Resta ver si Supabase refuerza sus controles por defecto y si los desarrolladores de apps creadas con IA empiezan a auditar la configuración de sus proyectos.

¿Te gustó esta nota?

Recibí lo más importante del día en tu correo. Sin spam, con opción de baja siempre.

Más en Ciberseguridad