Supabase: 16.000 bases de datos expuestas y datos personales al descubierto
Una investigación de UpGuard detectó nombres, direcciones, teléfonos y contraseñas accesibles en la plataforma que usan miles de desarrolladores de apps creadas con IA.

Alrededor de 16.000 bases de datos alojadas en la plataforma de desarrollo Supabase quedaron expuestas a la web pública con algún grado de información personal de sus usuarios, según una investigación de la firma de ciberseguridad UpGuard. Los datos accesibles incluían nombres, direcciones, números de teléfono y contraseñas, además de una cantidad menor de tokens de autenticación.
Supabase es una herramienta que permite a desarrolladores web y de aplicaciones almacenar y ejecutar sus bases de datos. La compañía alcanzó este año una valuación de 10.000 millones de dólares gracias al auge de las aplicaciones creadas con herramientas de inteligencia artificial, conocidas como vibe coding. Sin embargo, acumula críticas por la forma en que gestiona la seguridad de sus usuarios.
El hallazgo de UpGuard apunta a un problema de fondo: las apps generadas con IA pueden publicar datos sensibles por errores básicos de configuración. El código producido por estas herramientas suele contener fallas de seguridad, o bien requiere ajustes específicos que el desarrollador desconoce.
Entre las bases relevadas aparecieron conversaciones privadas con trabajadores sexuales de un sitio de streaming para adultos de India, miles de patentes de un servicio de valet parking de Estados Unidos y datos de contacto de personas que usaron un servicio de inmigración y reubicación. Una de las bases pertenecía a un consulado de un gobierno africano en Francia, según UpGuard.
Otra de las bases se usaba para interceptar mensajes de texto mediante una granja de SIM virtuales, destinada a enviar códigos de verificación de un solo uso para abrir cuentas online, una práctica habitual en estafas y ataques de phishing. Aunque la mayoría de los conjuntos de datos expuestos estarían en Estados Unidos, la firma sostuvo que se trata de un fenómeno global.
El caso se suma a una serie de filtraciones vinculadas a servidores de almacenamiento, bases de datos y sitios mal configurados. A lo largo de los años, esos errores derivaron en la exposición de correos militares sensibles, solicitudes de visa y migración, archivos gubernamentales clasificados, cientos de miles de escaneos de licencias de conducir y datos personales de menores.
Consultado por la investigación, el director de Seguridad de la Información de Supabase, Bil Harmer, afirmó que la compañía no vio el estudio, pero sostuvo que sus proyectos son "seguros por defecto". El ejecutivo describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes.
"Proveemos configuraciones y herramientas seguras, y los clientes controlan cómo se configuran sus propios proyectos", dijo Harmer, y agregó que la compañía notifica a los clientes afectados cuando descubre problemas de seguridad.
"La seguridad en Supabase nunca está terminada. Nos importa mucho hacerlo bien y vamos a seguir facilitando que cada desarrollador publique de forma segura", remarcó el directivo.
El investigador de seguridad de UpGuard, Greg Pollock, señaló que el trabajo de la firma es importante para concientizar sobre el problema de la exposición de datos. Investigaciones previas ya habían detectado bases alojadas en Supabase pertenecientes a startups de Y Combinator y a otras aplicaciones populares.
Por qué importa
El caso muestra cómo el boom de las aplicaciones creadas con inteligencia artificial multiplica las filtraciones de datos personales por errores básicos de configuración. Afecta a cualquier usuario de apps y sitios construidos sobre plataformas como Supabase, que rara vez audita cómo quedan expuestos sus datos.
Qué sigue
UpGuard aún no publicó el detalle completo de las bases afectadas ni notificó a cada organización. Resta ver si Supabase refuerza sus controles por defecto y si los desarrolladores de apps creadas con IA empiezan a auditar la configuración de sus proyectos.
¿Te gustó esta nota?
Recibí lo más importante del día en tu correo. Sin spam, con opción de baja siempre.
Relacionadas
Más de #supabase →
ShinyHunters dice haber hackeado al FBI y robado datos de miles de agentes

Gemini, la IA de Google, hackeó a tres empresas en una prueba de ciberseguridad

OpenAI: agentes de IA hackearon webs oficiales y bases de datos en varios países

Lovable supera los US$600 millones anuales y apuesta al negocio empresarial

Australia investiga a OpenAI por un hackeo a su sistema de salud

Kiteworks pide a sus clientes apagar los servidores por una amenaza "inminente" de ciberataque
Más en Ciberseguridad
Más leídas
7 días- 1
Sydney Sweeney cumple 29 años: de la polémica campaña desnuda a sus próximos desafíos en Hollywood
Espectáculos
- 2
Gary Oldman y el rol que casi lo aleja del cine: llega la sexta temporada de Slow Horses
Espectáculos
- 3
Irán rechazó el Starlink que Israel le ofreció en plena Asamblea de la ONU
Internacionales
- 4
Malvinas: dos jueces envían exhortos a Gran Bretaña e Israel por la explotación petrolera
Justicia
- 5
Más de 350 personalidades de la cultura respaldan a Ariana Harwicz tras su exclusión en Granada
Cultura





