La firma de ciberseguridad UpGuard encontró alrededor de 16.000 bases de datos alojadas en Supabase que exponían algún grado de datos personales a la web pública. Supabase es una plataforma de desarrollo que permite a los programadores almacenar y ejecutar bases de datos detrás de sus proyectos web y de apps, y ha crecido rápidamente este año junto con el auge de la 'vibe coding' asistida por IA, alcanzando una valoración de 10.000 millones de dólares.
Los datos expuestos incluían nombres, direcciones, teléfonos y, en un número menor de casos, contraseñas y tokens de autenticación. UpGuard citó ejemplos concretos: conversaciones privadas de un sitio de streaming para adultos, registros de matrículas de un servicio de valet parking en EE. UU., datos de contacto de un servicio de inmigración y reubicación, registros vinculados a un consulado de un gobierno africano, y una base de datos usada por una granja de SIMs para interceptar mensajes de verificación, típicamente asociada a operaciones de estafa y phishing.
La mayor parte de los datos expuestos se ubicaba en Estados Unidos, aunque UpGuard describió el problema como global. Los hallazgos de la firma se suman a investigaciones anteriores que ya habían señalado bases de datos Supabase expuestas pertenecientes a startups de Y Combinator y otras apps.
Bil Harmer, director de seguridad de la información de Supabase, dijo que la compañía no había revisado la investigación específica de UpGuard, pero describió sus proyectos como 'seguros por defecto', planteando la seguridad como una responsabilidad compartida entre la plataforma y sus clientes. Afirmó que Supabase notifica a los clientes afectados cuando se detectan problemas y que sigue invirtiendo en facilitar configuraciones seguras.
El patrón no es nuevo —el almacenamiento en la nube y las bases de datos mal configuradas han causado filtraciones durante años—, pero la escala vinculada a la creación de apps asistida por IA es notable. Las apps vibe-coded suelen construirse rápidamente por personas sin conocimientos profundos de seguridad, y el código generado o las configuraciones por defecto de la base de datos pueden dejar los datos accesibles públicamente sin que el desarrollador lo note.