# UpGuard encuentra más de 16,000 bases de datos de Supabase con tablas legibles que exponen datos personales

> UpGuard analizó unos 300,000 dominios que usan Supabase y halló más de 16,000 bases de datos con tablas legibles, algunas con contraseñas; el desarrollo asistido por IA es común en las nuevas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es-mx/news/upguard-16000-supabase-databases-expose-personal-data

UpGuard reportó más de 16,000 bases de datos de Supabase mal configuradas cuyas tablas podían ser leídas por terceros, [informó BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) el 28 de septiembre de 2026. Las tablas expuestas incluyen información personal y, en una proporción menor de los casos, contraseñas y tokens de autenticación [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

## Contexto

Supabase es un servicio de bases de datos alojadas que muchas aplicaciones pequeñas usan detrás de su interfaz web o móvil. Puede restringir qué filas puede leer un visitante mediante políticas de seguridad a nivel de fila. Cuando esas políticas faltan o no son eficaces, una clave que la app distribuye públicamente puede usarse para leer las tablas directamente. Las herramientas de programación con IA agilizan la creación de una app con ese tipo de backend, y por eso el reporte llama la atención sobre el desarrollo asistido por IA.

## Lo que describe el reporte

Los investigadores de UpGuard analizaron unos 300,000 dominios que muestran indicios de usar Supabase, intentaron leer las tablas de las bases de datos y examinaron las estructuras de las tablas para identificar los tipos de datos expuestos. Encontraron más de 16,000 bases de datos con tablas legibles. UpGuard reporta que más de la mitad de las bases de datos expuestas contenían información de identificación personal, y que más de seis de cada diez bases de datos de creación reciente implican desarrollo asistido por IA [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Entre los ejemplos citados hay más de 100,000 registros de clientes de un servicio de valet parking en Estados Unidos, 5,000 registros de usuarios de un servicio de inmigración canadiense, incluidas 884 contraseñas guardadas en texto plano, y 25,000 registros de un consulado de un gobierno africano. Otros tipos de datos expuestos incluyen, en casos limitados, datos de tarjetas de crédito, además de placas de vehículos, historiales de visitas, domicilios, ubicaciones de albergues de emergencia, mensajes privados y mensajes SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

El reporte atribuye el problema a errores de configuración, en concreto a la seguridad a nivel de fila ausente o ineficaz y al mal uso de claves públicas, y cita a UpGuard diciendo que quienes crean las apps entienden su negocio, pero no la configuración de su base de datos. UpGuard remite a los desarrolladores a la documentación de seguridad de Supabase, a sus asesores y a su guía de seguridad de la API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

> FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, muestra qué apps de una Mac envían datos a qué empresas y países. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para usuarios de Mac

Las personas cuyos datos están en la base de datos de un servicio pequeño no pueden ver ni corregir su configuración, y el reporte no dice si alguien, aparte de los investigadores, leyó las tablas expuestas [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Quienes desarrollan apps en una Mac con ayuda de un asistente de IA son el grupo que puede actuar, revisando las políticas de acceso antes del lanzamiento.

## Recomendaciones

1. Los desarrolladores deben probar sus propias tablas sin sesión iniciada, solo con la clave pública, antes del lanzamiento.
2. Activa la seguridad a nivel de fila en cada tabla y revisa las políticas que generó un asistente de IA.
3. Nunca guardes contraseñas en texto plano; usa un servicio de autenticación administrado.
4. Los usuarios deben usar una contraseña única para cada servicio pequeño y cambiarla si un servicio reporta una exposición.

## Relevancia para FireAI

FireAI no audita bases de datos ni corrige la configuración de un servicio que guarda los datos de una persona, y no puede detener una exposición en el servidor de otra organización. Es un firewall de red para la Mac. Muestra qué apps se conectan a qué servicios en [Actividad](https://hisnlabs.com/es-mx/docs/activity-and-connection-history), y el [Mapa mundial](https://hisnlabs.com/es-mx/docs/world-map) muestra en qué parte del mundo están. Por lo tanto, se puede revisar si la Mac de un desarrollador tiene conexiones inesperadas, pero la solución a estas exposiciones está en la configuración del propio servicio.

> A dónde envía datos una app se puede ver en una Mac aunque una configuración del lado del servidor esté fuera de alcance. FireAI enumera los destinos. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

Los hallazgos se basan en el análisis de UpGuard tal como lo resume un solo reporte de prensa. Una tabla legible no prueba que otros hayan accedido a los datos, y los ejemplos se describen sin los nombres de las organizaciones afectadas. El reporte no dice cuántas de las bases de datos se han cerrado desde entonces.

Prueba [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download) gratis durante 17 días.

## Sources

- [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)
