UpGuard ha informado de más de 16.000 bases de datos de Supabase mal configuradas cuyas tablas podían leer personas ajenas, informó BleepingComputer el 28 de septiembre de 2026. Las tablas expuestas incluyen información personal y, en una parte menor de los casos, contraseñas y tokens de autenticación [1].
Contexto
Supabase es un servicio de bases de datos alojado que muchas aplicaciones pequeñas usan detrás de su interfaz web o móvil. Puede restringir qué filas puede leer un visitante mediante políticas de seguridad a nivel de fila. Cuando esas políticas faltan o son ineficaces, una clave que la app distribuye públicamente puede usarse para leer las tablas directamente. Las herramientas de programación con IA hacen más rápido crear una app con ese servidor de respaldo, por lo que el informe destaca el desarrollo asistido por IA.
Qué describe el informe
Los investigadores de UpGuard analizaron unos 300.000 dominios con indicios de usar Supabase, intentaron leer tablas de bases de datos y examinaron la estructura de las tablas para identificar los tipos de datos expuestos. Hallaron más de 16.000 bases de datos con tablas legibles. UpGuard informa de que más de la mitad de las bases de datos expuestas contenían información de identificación personal y de que más de seis de cada diez bases de datos recién creadas implican desarrollo asistido por IA [1].
Entre los ejemplos citados figuran más de 100.000 registros de clientes de un servicio de aparcacoches de Estados Unidos, 5.000 registros de usuarios de un servicio de inmigración canadiense, con 884 contraseñas guardadas en texto plano, y 25.000 registros de un consulado de un gobierno africano. Otros tipos de datos expuestos son datos de tarjetas de crédito en casos limitados, matrículas, historiales de visitas, direcciones, ubicaciones de alojamiento de emergencia, mensajes privados y mensajes SMS [1].
El informe atribuye el problema a errores de configuración, en concreto a la falta o ineficacia de la seguridad a nivel de fila y al mal uso de claves públicas, y cita a UpGuard diciendo que quienes crean las apps entienden su negocio pero no la configuración de su base de datos. UpGuard remite a los desarrolladores a la documentación de seguridad de Supabase, a sus asesores y a su guía de seguridad de la API [1].
Implicaciones para los usuarios de Mac
Quienes tienen sus datos en la base de datos de un servicio pequeño no pueden ver ni corregir su configuración, y el informe no dice si alguien aparte de los investigadores leyó las tablas expuestas [1]. Los desarrolladores que crean apps en un Mac con ayuda de un asistente de IA son el grupo que puede actuar, comprobando las políticas de acceso antes del lanzamiento.
Recomendaciones
- Los desarrolladores deben probar sus propias tablas sin haber iniciado sesión, solo con la clave pública, antes de publicar.
- Active la seguridad a nivel de fila en todas las tablas y revise las políticas que haya generado un asistente de IA.
- No guarde nunca contraseñas en texto plano; use un servicio de autenticación gestionado.
- Los usuarios deben usar una contraseña distinta para cada servicio pequeño y cambiarla si un servicio comunica una exposición.
Relevancia para FireAI
FireAI no audita bases de datos ni repara la configuración de un servicio que guarda los datos de una persona, y no puede impedir una exposición en el servidor de otro. Es un firewall de red para el Mac. Muestra qué apps se conectan a qué servicios en Actividad, y el Mapa mundial muestra en qué lugar del mundo están. Así, el Mac de un desarrollador puede revisarse en busca de conexiones inesperadas, pero la solución a estas exposiciones está en los propios ajustes del servicio.
Limitaciones
Los hallazgos se apoyan en el análisis de UpGuard tal como lo resume un único reportaje. Una tabla legible no prueba que otros accedieran a los datos, y los ejemplos se describen sin los nombres de las organizaciones afectadas. El informe no dice cuántas de las bases de datos se han cerrado desde entonces.
Pruebe FireAI, de HisnLabs gratis durante 17 días.