Skip to content

Detectan 16.000 bases de datos Supabase expuestas en apps creadas con IA

Respuesta corta

La firma de ciberseguridad UpGuard detectó unas 16.000 bases de datos alojadas en Supabase que exponían públicamente datos personales —nombres, direcciones, teléfonos y algunas contraseñas—, a menudo por configuraciones erróneas en apps generadas con IA ('vibe-coded'). Supabase sostiene que la seguridad es responsabilidad compartida; las exposiciones muestran cómo la creación rápida de apps con IA puede superar la higiene básica de control de accesos.

Qué significa para las operaciones

Si tu equipo usó asistentes de codificación con IA o herramientas no-code/low-code para levantar rápidamente una base de datos de clientes, un panel interno o una app de captación de leads sobre Supabase o un backend similar, esto es una señal directa para auditar las reglas de acceso ahora, no después de una filtración. Las apps vibe-coded suelen lanzarlas personas sin especialización en seguridad que aceptan las configuraciones por defecto, y esas configuraciones no siempre son seguras —los hallazgos de UpGuard muestran datos de producción reales (información de contacto, tokens, incluso códigos de verificación interceptados) abiertos a internet. Para una empresa de 10 a 200 personas, la solución es barata frente a la exposición: una revisión programada de la seguridad a nivel de fila y del acceso público a la API en cada base de datos que sostenga una herramienta de cara al cliente o creada con IA, tratada como un punto fijo de la agenda, no como una verificación única al lanzar.

La firma de ciberseguridad UpGuard encontró alrededor de 16.000 bases de datos alojadas en Supabase que exponían algún grado de datos personales a la web pública. Supabase es una plataforma de desarrollo que permite a los programadores almacenar y ejecutar bases de datos detrás de sus proyectos web y de apps, y ha crecido rápidamente este año junto con el auge de la 'vibe coding' asistida por IA, alcanzando una valoración de 10.000 millones de dólares.

Los datos expuestos incluían nombres, direcciones, teléfonos y, en un número menor de casos, contraseñas y tokens de autenticación. UpGuard citó ejemplos concretos: conversaciones privadas de un sitio de streaming para adultos, registros de matrículas de un servicio de valet parking en EE. UU., datos de contacto de un servicio de inmigración y reubicación, registros vinculados a un consulado de un gobierno africano, y una base de datos usada por una granja de SIMs para interceptar mensajes de verificación, típicamente asociada a operaciones de estafa y phishing.

La mayor parte de los datos expuestos se ubicaba en Estados Unidos, aunque UpGuard describió el problema como global. Los hallazgos de la firma se suman a investigaciones anteriores que ya habían señalado bases de datos Supabase expuestas pertenecientes a startups de Y Combinator y otras apps.

Bil Harmer, director de seguridad de la información de Supabase, dijo que la compañía no había revisado la investigación específica de UpGuard, pero describió sus proyectos como 'seguros por defecto', planteando la seguridad como una responsabilidad compartida entre la plataforma y sus clientes. Afirmó que Supabase notifica a los clientes afectados cuando se detectan problemas y que sigue invirtiendo en facilitar configuraciones seguras.

El patrón no es nuevo —el almacenamiento en la nube y las bases de datos mal configuradas han causado filtraciones durante años—, pero la escala vinculada a la creación de apps asistida por IA es notable. Las apps vibe-coded suelen construirse rápidamente por personas sin conocimientos profundos de seguridad, y el código generado o las configuraciones por defecto de la base de datos pueden dejar los datos accesibles públicamente sin que el desarrollador lo note.

Fuente: TechCrunch AI

Siguiente paso

Sprint de Discovery

Si el argumento vale para tu operación, el paso siguiente es medir. Treinta minutos sobre un proceso, y decimos si la cuenta tiende a cerrar.

Elegir una hora

Treinta minutos, gratis. El sprint es de lo que va la llamada.

Precio
$2,500
Duración
1-2 semanas

Termina en una de dos respuestas: construir o no construir. El mapa del proceso, las cifras y el backlog priorizado se quedan contigo en cualquier caso.