# UpGuard halla más de 16.000 bases de datos de Supabase con tablas legibles que exponen datos personales

> UpGuard analizó unos 300.000 dominios que usan Supabase y halló más de 16.000 bases de datos con tablas legibles, algunas con contraseñas; el desarrollo asistido por IA es habitual entre las nuevas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/es/news/upguard-16000-supabase-databases-expose-personal-data

UpGuard ha informado de más de 16.000 bases de datos de Supabase mal configuradas cuyas tablas podían leer personas ajenas, [informó BleepingComputer](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/) el 28 de septiembre de 2026. Las tablas expuestas incluyen información personal y, en una parte menor de los casos, contraseñas y tokens de autenticación [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

## Contexto

Supabase es un servicio de bases de datos alojado que muchas aplicaciones pequeñas usan detrás de su interfaz web o móvil. Puede restringir qué filas puede leer un visitante mediante políticas de seguridad a nivel de fila. Cuando esas políticas faltan o son ineficaces, una clave que la app distribuye públicamente puede usarse para leer las tablas directamente. Las herramientas de programación con IA hacen más rápido crear una app con ese servidor de respaldo, por lo que el informe destaca el desarrollo asistido por IA.

## Qué describe el informe

Los investigadores de UpGuard analizaron unos 300.000 dominios con indicios de usar Supabase, intentaron leer tablas de bases de datos y examinaron la estructura de las tablas para identificar los tipos de datos expuestos. Hallaron más de 16.000 bases de datos con tablas legibles. UpGuard informa de que más de la mitad de las bases de datos expuestas contenían información de identificación personal y de que más de seis de cada diez bases de datos recién creadas implican desarrollo asistido por IA [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

Entre los ejemplos citados figuran más de 100.000 registros de clientes de un servicio de aparcacoches de Estados Unidos, 5.000 registros de usuarios de un servicio de inmigración canadiense, con 884 contraseñas guardadas en texto plano, y 25.000 registros de un consulado de un gobierno africano. Otros tipos de datos expuestos son datos de tarjetas de crédito en casos limitados, matrículas, historiales de visitas, direcciones, ubicaciones de alojamiento de emergencia, mensajes privados y mensajes SMS [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

El informe atribuye el problema a errores de configuración, en concreto a la falta o ineficacia de la seguridad a nivel de fila y al mal uso de claves públicas, y cita a UpGuard diciendo que quienes crean las apps entienden su negocio pero no la configuración de su base de datos. UpGuard remite a los desarrolladores a la documentación de seguridad de Supabase, a sus asesores y a su guía de seguridad de la API [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/).

> FireAI, el firewall local para macOS desarrollado por HisnLabs, muestra qué apps de un Mac envían datos a qué empresas y países. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para los usuarios de Mac

Quienes tienen sus datos en la base de datos de un servicio pequeño no pueden ver ni corregir su configuración, y el informe no dice si alguien aparte de los investigadores leyó las tablas expuestas [[1]](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/). Los desarrolladores que crean apps en un Mac con ayuda de un asistente de IA son el grupo que puede actuar, comprobando las políticas de acceso antes del lanzamiento.

## Recomendaciones

1. Los desarrolladores deben probar sus propias tablas sin haber iniciado sesión, solo con la clave pública, antes de publicar.
2. Active la seguridad a nivel de fila en todas las tablas y revise las políticas que haya generado un asistente de IA.
3. No guarde nunca contraseñas en texto plano; use un servicio de autenticación gestionado.
4. Los usuarios deben usar una contraseña distinta para cada servicio pequeño y cambiarla si un servicio comunica una exposición.

## Relevancia para FireAI

FireAI no audita bases de datos ni repara la configuración de un servicio que guarda los datos de una persona, y no puede impedir una exposición en el servidor de otro. Es un firewall de red para el Mac. Muestra qué apps se conectan a qué servicios en [Actividad](https://hisnlabs.com/es/docs/activity-and-connection-history), y el [Mapa mundial](https://hisnlabs.com/es/docs/world-map) muestra en qué lugar del mundo están. Así, el Mac de un desarrollador puede revisarse en busca de conexiones inesperadas, pero la solución a estas exposiciones está en los propios ajustes del servicio.

> Adónde envía datos una app se ve en un Mac aunque un ajuste del servidor quede fuera de alcance. FireAI enumera los destinos. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

Los hallazgos se apoyan en el análisis de UpGuard tal como lo resume un único reportaje. Una tabla legible no prueba que otros accedieran a los datos, y los ejemplos se describen sin los nombres de las organizaciones afectadas. El informe no dice cuántas de las bases de datos se han cerrado desde entonces.

Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días.

## Sources

- [BleepingComputer, 28 September 2026: Over 16,000 Supabase databases expose PII, passwords, auth tokens](https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/)
