BookinglyTech News
Infraestructura

Más de 16.000 bases Supabase expuestas por mala configuración

Un análisis de UpGuard reveló que más de 16.000 bases Supabase públicas contienen datos personales, contraseñas y tokens de autenticación, con casos de tarjetas de crédito y registros gubernamentales expuestos.

2 min de lecturaBleepingComputer0 vistas

Los investigadores de UpGuard han identificado más de 16.000 bases de datos Supabase configuradas incorrectamente que exponen tablas legibles con información de identificación personal, contraseñas y tokens de autenticación. La compañía de gestión de riesgos cibernéticos revisó un conjunto de alrededor de 300.000 dominios que mostraban indicios de uso de Supabase y buscó una tabla llamada users. En más de la mitad de los casos, la tabla contenía PII; un subconjunto más pequeño incluía credenciales y tokens.

Supabase es una plataforma de código abierto basada en PostgreSQL que ofrece servicios backend para acelerar el desarrollo de aplicaciones y sitios web. Su popularidad ha crecido entre los desarrolladores que utilizan herramientas de inteligencia artificial; el 60 % de las bases nuevas se crean con ayuda de IA.

Los datos expuestos varían ampliamente: un servicio de valet en EE. UU. filtró más de 100.000 registros de clientes con detalles de contacto, matrículas y historial de visitas; un servicio canadiense de inmigración mostró casi 5.000 usuarios con 884 contraseñas en texto plano; una plataforma india de creadores adultos reveló más de 100.000 mensajes privados y cuentas de pago; un consulado africano expuso datos de 25.000 personas, incluyendo direcciones y ubicaciones de vivienda de emergencia. También se encontró un servicio filipino de OTP con más de 2.000 usuarios y 100.000 SMS, algunos con comunicaciones personales.

La causa principal es la mala configuración de seguridad, como la ausencia de políticas de seguridad a nivel de fila (RLS) y el uso indebido de claves públicas. UpGuard destaca que el problema no está ligado a un tipo de negocio en particular: los desarrolladores que crean sitios con agentes de codificación AI a menudo no comprenden la configuración de la base. La herramienta de análisis notificó a los propietarios cuando identificó exposiciones significativas.

Para mitigar el riesgo, los usuarios de Supabase deben revisar la documentación de seguridad de la plataforma, incluidos los advisors y la API security guide. El informe sugiere que los administradores implementen políticas RLS, limiten el acceso público y auditen las claves de API.

Esta exposición masiva subraya la necesidad de revisar las configuraciones de seguridad incluso cuando se confía en el código generado por IA. Los administradores deben establecer controles de auditoría y automatizar la detección de vulnerabilidades para evitar que los datos sensibles caigan en manos equivocadas.