BookinglyTech News
Ciberseguridad

UpGuard encuentra 16.000 bases de datos de Supabase con información personal expuesta

La firma de seguridad UpGuard ha localizado alrededor de 16.000 bases de datos alojadas en Supabase que dejaban nombres, direcciones, teléfonos y contraseñas al alcance de cualquiera.

2 min de lecturaTechCrunch · IA0 vistas

UpGuard ha localizado alrededor de 16.000 bases de datos alojadas en Supabase que exponían datos personales a internet abierto. Entre lo que quedaba a la vista hay nombres, direcciones, números de teléfono y contraseñas de usuario, además de un número menor de tokens de autenticación. Supabase es la plataforma que muchos equipos usan para levantar el backend de una aplicación sin montar la infraestructura a mano.

Qué se ha encontrado

El hallazgo, publicado por UpGuard en su blog, no apunta a una vulnerabilidad del producto sino a configuraciones mal hechas por parte de los clientes. Los casos documentados son variados: conversaciones privadas de usuarios de un sitio indio de streaming para adultos, miles de matrículas de un servicio de aparcacoches en Estados Unidos y datos de contacto de clientes de una empresa de inmigración y reubicación. Una de las bases pertenecía al consulado en Francia de un gobierno africano. Otra servía para interceptar SMS mediante una granja de SIM virtuales que enviaba códigos de un solo uso, el tipo de infraestructura que se monta para fraude y phishing. La mayoría de los conjuntos expuestos están en Estados Unidos, pero UpGuard insiste en que el problema es global.

No es la primera vez que se documentan bases de Supabase abiertas. Investigaciones anteriores ya habían señalado instancias expuestas de startups de Y Combinator y de otras aplicaciones populares. Lo que cambia ahora es la escala y el motivo: cada vez más gente levanta aplicaciones generadas con IA, y ese código llega con la configuración por defecto o directamente mal puesta. El desarrollador no siempre sabe qué revisar, y el resultado acaba indexado.

La respuesta de Supabase

El CISO de la compañía, Bil Harmer, ha asegurado que no ha visto el informe, pero que sus proyectos son "seguros por defecto" y que la seguridad es una responsabilidad compartida: "Ofrecemos valores por defecto y herramientas seguras, y los clientes controlan cómo se configuran sus propios proyectos". La empresa notifica a los afectados cuando detecta un problema, añadió. Supabase alcanzó este año una valoración de 10.000 millones de dólares.

Greg Pollock, investigador de UpGuard, ha defendido que el trabajo sirve para poner el foco sobre un problema que se repite.

Conviene no leer esto como el fallo de un solo proveedor. El patrón es el de siempre: un servicio gestionado con opciones peligrosas a un clic y usuarios que no saben que las han activado. Si tienes algo desplegado en Supabase, revisar las políticas de acceso a las tablas y qué endpoints están abiertos sin autenticación es hoy una tarea pendiente, no una recomendación.