Bases de datos mal protegidas en Supabase revelan contraseñas y registros confidenciales
Se ha revelado una nueva investigación de diversas firmas de ciberseguridad en donde señalan que miles de bases de datos alojadas en la famosa plataforma de desarrollo Supabase han expuesto información confidencial al público en la web.
Algunas empresas han revelado a medios digitales que detectaron cerca de 16 mil bases de datos con algún grado de datos personales expuestos mientras utilizaban Supabase, el servicio que permite a los desarrolladores web y de aplicaciones almacenar y ejecutar sus sistemas.
A principios del 2026, Supabase alcanzó una valoración de 10 mil millones de dólares gracias al auge de desarrolladores que alojan sus apps generadas con inteligencia artificial en la plataforma. No obstante, la organización ha enfrentado duras críticas por la gestión de la seguridad de los usuarios.
Se encuentran casos ampliamente documentados de usuarios que configuran mal sus bases de datos o las exponen sin saberlo a Internet, lo que significa que han filtrado millones de registros cada una, siendo uno de los problemas más graves a los que se ha expuesto la plataforma.
Estos descubrimientos han demostrado cómo las apps basadas en IA pueden filtrar datos sensibles debido a errores básicos de configuración y fallas de seguridad. Aunque las herramientas de IA facilitan la creación de sitios y páginas web y aplicaciones, el código generado suele arrastrar vulnerabilidades o requerir configuraciones específicas que el desarrollador ignora por completo.
A lo largo de los años, múltiples filtraciones de datos se han vinculado a servidores y sitios mal configurados, derivando en la exposición de correos sensibles como los militares, solicitudes de visa, archivos gubernamentales clasificados, cientos de miles de licencias de conducir e información personal de menores.
Ahora, el auge de la programación asistida por IA ha impulsado una nueva ola de brechas de seguridad, muchas de ellas ligadas a Supabase ante su creciente uso para almacenar información. Por ello, los especialistas han analizado la magnitud del problema en la plataforma y descubrió nombres, direcciones, números telefónicos y contraseñas de usuarios accesibles al público, además de tokens de autenticación.
TIC Defense es una empresa que se dedica a proteger a otras compañías contra ciberataques perpetrados por hackers maliciosos. Todo ello mediante un enfoque preventivo y de respuesta rápida ante cualquier tipo de incidentes potencialmente maliciosos.
Entre los casos destaca una base de datos del consulado de un gobierno africano en Francia y otra utilizada para interceptar mensajes de texto (SMS) por medio de una granja de tarjetas SIM virtuales, con el objetivo de enviar códigos de verificación y lanzar ataques de suplantación y estafas.
Del mismo modo, aunque la mayoría se localizan en los Estados Unidos, las empresas de seguridad advierten que se trata de un problema global que respalda investigaciones anteriores sobre startups y otras aplicaciones de similar objetivo.
Asimismo, Supabase ha introducido cambios a lo largo del tiempo para reforzar la seguridad y el acceso a las bases de datos. Su director de seguridad de la información de esta corporación, al ser consultado, ha afirmado que, aunque no habían visto la investigación, sus proyectos son seguros por defecto.
Ha descrito la seguridad informática como una responsabilidad compartida, señalando que proveen herramientas cuando los clientes controlan la configuración, notificando a los afectados cuando descubren fallas. La seguridad de esta organización nunca termina, importa que se haga bien y se va a seguir ayudando a que cada desarrollador envíe código seguro, según los portavoces de la empresa.