
Una auditoría halla 16 326 bases de Supabase expuestas
UpGuard atribuye la mayoría de los casos a que los asistentes de programación con IA crean tablas sin activar el control de acceso que Supabase sí enciende desde su panel.
Para cualquiera que use una aplicación construida con asistentes de programación de inteligencia artificial, desde un servicio de citas hasta un trámite de migración, sus datos personales pueden estar visibles para quien tenga la URL correcta, sin que medie ningún ataque. Así lo documentó la firma de seguridad UpGuard en un reporte publicado el 25 de septiembre: tras revisar cerca de 300 000 dominios que usan Supabase, una plataforma de bases de datos muy popular entre estas herramientas, encontró 16 326 bases con tablas legibles abiertas al web.
Qué encontró la auditoría
Más de la mitad de esas bases mostraba algún dato que identifica a una persona, según el reporte, firmado por Greg Pollock, director de investigación de la firma. Una porción menor guardaba contraseñas o tokens de acceso, y un puñado muy pequeño contenía lo que parecían números de tarjetas de pago reales, de acuerdo con lo reportado por TechCrunch.
Entre los casos que UpGuard documentó:
- Un sitio de streaming para adultos en India dejaba ver los datos de 65 467 usuarios: licencia para conducir, pasaporte y más de 100 000 conversaciones privadas.
- Un servicio de valet parking en Estados Unidos exponía a más de 100 000 clientes.
- Un consulado africano en Francia mostraba 25 000 registros, entre ellos direcciones de alojamiento de emergencia para migrantes.
- Un trámite de inmigración en Canadá dejaba abiertos 5 000 registros, con 884 contraseñas guardadas sin cifrar.
La causa, según UpGuard, está en cómo cada asistente de IA arma la base de datos: Supabase activa la seguridad a nivel de fila, una función de Postgres que limita qué filas puede leer cada usuario, cuando alguien crea una tabla desde su panel de control. Esa protección no se enciende sola cuando la tabla nace de forma programática con la API de Supabase, que es justo el camino que siguen los asistentes de programación con IA para levantar estas aplicaciones.
Una fuga de datos es lo que resulta de multiplicar qué tan fácil es configurar mal una tecnología por el tamaño de la base de usuarios que la usa.
Bil Harmer, director de seguridad de la información de Supabase, respondió a TechCrunch que los proyectos de la plataforma son seguros de fábrica y que proteger los datos es una tarea compartida entre la empresa y quien construye encima de ella.
Ni UpGuard ni Supabase han dicho cuántas de las 16 326 bases seguían abiertas al cierre de esta nota, ni si los desarrolladores afectados ya corrigieron los casos que documentó la auditoría. Tampoco queda claro si la plataforma piensa forzar el control de acceso por fila en las tablas creadas por API, algo que la respuesta de su directivo no confirma ni descarta.



