Software

16.000 bases de datos de Supabase expuestas: cómo proteger la suya

UpGuard detectó 16.000 bases de datos alojadas en Supabase que exponían datos personales. ¿Cómo proteger las apps creadas con vibe coding? Lista paso a paso.

Respuesta breve

La empresa de seguridad UpGuard descubrió que miles de bases de datos alojadas en la plataforma de desarrollo Supabase exponían públicamente datos personales como nombres, direcciones, teléfonos y contraseñas. El problema se debe a que se omiten ajustes de seguridad al crear aplicaciones rápidamente con vibe coding asistido por IA, una advertencia para revisar las reglas de acceso.

Lo más destacado

  • La empresa de ciberseguridad UpGuard detectó datos personales expuestos públicamente en 16.000 bases de datos alojadas en Supabase.
  • Los datos expuestos incluyen nombres, direcciones, teléfonos y algunas contraseñas; Supabase alcanzó este año una valoración de 10.000 millones de dólares.
  • La causa de fondo suele ser la configuración de seguridad omitida en aplicaciones creadas rápidamente con vibe coding asistido por IA.
Una mano sostiene un candado de latón que simboliza la seguridad
Foto: Nathan Thomas / Pexels

3 min de lectura

Miles de bases de datos alojadas en la plataforma para desarrolladores Supabase exponen públicamente en la web datos personales de usuarios. Según informa TechCrunch, una investigación de la empresa de ciberseguridad UpGuard detectó que se habían expuesto datos personales en 16.000 bases de datos alojadas en Supabase.

¿Qué encontró exactamente UpGuard?

Supabase, que los desarrolladores de aplicaciones web y móviles utilizan para alojar sus bases de datos, alcanzó este año una valoración de 10.000 millones de dólares, impulsada en gran parte por el rápido crecimiento de las aplicaciones creadas en la plataforma mediante vibe coding con IA. Los datos hallados por UpGuard incluyen nombres, direcciones, números de teléfono y, en algunos casos, contraseñas y tokens de autenticación accesibles públicamente. Entre los ejemplos citados por los investigadores figuraban mensajes privados de una plataforma de contenido para adultos, registros de matrículas de vehículos de un servicio de aparcacoches, datos de clientes de una consultoría de inmigración, una base de datos perteneciente al consulado de un país africano en Francia y registros de una granja de SIM virtuales utilizada para interceptar verificaciones de contraseñas de un solo uso (OTP).

¿Cuál es el origen del problema?

La mayoría de las filtraciones no se deben a una nueva vulnerabilidad, sino a que los desarrolladores no configuran correctamente los ajustes de acceso a la base de datos. Generar código rápidamente con herramientas de IA facilita el desarrollo de aplicaciones, pero también pone de manifiesto que el código generado puede contener fallos de seguridad o requerir una configuración especial que el desarrollador desconoce. Según TechCrunch, la mayoría de los hallazgos se sitúan en Estados Unidos, pero el problema es global.

¿Qué dice Supabase?

El director de seguridad de la información de la empresa, Bil Harmer, afirmó que aún no habían visto la investigación, pero que sus proyectos están diseñados para ser «seguros por defecto». Harmer describió la seguridad como una responsabilidad compartida entre la empresa y sus clientes: Supabase ofrece valores predeterminados y herramientas seguras, mientras que los clientes deciden cómo se configuran sus proyectos. La empresa añadió que avisa a los clientes afectados cuando se detecta un problema de seguridad.

Lista paso a paso para proteger su base de datos

  1. Active Row Level Security en todas las tablas; si está desactivada por defecto, los datos siguen siendo accesibles públicamente.
  2. Compruebe que la clave «anon» que se usa en el lado del cliente solo puede llegar a las tablas y columnas que usted permita; una clave con privilegios amplios es por sí sola la mayor fuente de riesgo.
  3. Enumere todas las tablas del esquema público y revise cuáles necesitan realmente estar expuestas; traslade las que no lo necesiten a un esquema privado.
  4. Revise siempre a mano, antes de pasar a producción, el esquema de base de datos y las reglas de acceso generados por herramientas de IA; el código generado puede parecer que funciona y, aun así, omitir un ajuste de seguridad.
  5. En los proyectos que puedan haber estado expuestos públicamente, cambie contraseñas, claves de API y tokens de autenticación; cerrar el acceso no basta para recuperar los datos que ya se hayan copiado.

Preguntas frecuentes

¿Es inseguro de por sí utilizar Supabase?
No. Supabase ofrece ajustes predeterminados seguros; el problema suele surgir cuando los desarrolladores cambian esos ajustes o no activan Row Level Security. Bien configurada, la plataforma puede utilizarse de forma segura.

Fuentes

  1. TechCrunch ·

Siga a UNIT Journal

Las novedades en búsqueda, IA y tecnología, cada día en su feed.

Artículos relacionados

← Volver a UNIT Journal

Midamos hoy
su visibilidad.

Analizamos su visibilidad actual en buscadores y su posición en los motores generativos. Gratis, en una página y con datos reales.

Solicitar un análisis