Más de 16,000 bases de datos Supabase quedan expuestas por configuración deficiente
UpGuard revisó 300,000 dominios y halló tablas legibles sin autenticación. Más de la mitad contenían información personal; algunas, contraseñas en texto plano.
La firma de gestión de riesgo cibernético UpGuard analizó cerca de 300,000 dominios que utilizan Supabase y encontró más de 16,000 bases de datos con tablas legibles sin autenticación alguna. Más de la mitad de las bases expuestas contenían información personal identificable.
Qué quedó accesible
Un subconjunto menor exponía contraseñas y tokens de autenticación, y en casos muy limitados los investigadores identificaron datos que parecían corresponder a tarjetas de crédito. Los ejemplos documentados dan la medida del problema:
Un servicio de valet parking en Estados Unidos con más de 100,000 registros de clientes, incluidos datos de contacto y números de placa. Un servicio de inmigración canadiense con cerca de 5,000 registros de usuarios, entre ellos 884 contraseñas en texto plano. Una plataforma india de creadores de contenido para adultos con más de 100,000 mensajes privados y datos de pago. Un servicio filipino de códigos de un solo uso con más de 2,000 usuarios y 100,000 mensajes SMS. Un consulado de un gobierno africano con 25,000 registros con direcciones.
La causa raíz
El origen no está en una vulnerabilidad del producto. Está en políticas de seguridad a nivel de fila ausentes o inefectivas, combinadas con uso indebido de las claves públicas. Supabase entrega una clave anónima diseñada para vivir en el navegador; la protección real de los datos depende de reglas que el desarrollador debe escribir explícitamente. Sin esas reglas, la clave pública abre la tabla completa.
UpGuard recomienda revisar la documentación de seguridad del proveedor, sus asesores de configuración y las guías de seguridad de API. El reporte lo firmó Bill Toulas.
La prueba que cabe en una pregunta
Para cualquier equipo que haya lanzado un producto rápido sobre este tipo de backend, la verificación útil no requiere una auditoría formal. Basta responder qué devuelve la API cuando se consulta con la clave anónima y sin sesión iniciada. Si devuelve filas que pertenecen a otros usuarios, el problema existe y es inmediato.
Lectura regional
El ecosistema de producto digital en República Dominicana y en Centroamérica adoptó con fuerza este modelo de backend: una plataforma administrada que elimina la necesidad de operar servidores y permite a equipos de dos o tres personas sacar una aplicación en semanas. La velocidad es real y el ahorro también. El costo oculto es que la configuración de seguridad se trasladó al desarrollador, y en ciclos cortos esa tarea se posterga.
Los casos documentados incluyen un servicio de inmigración y un consulado, es decir, operaciones que manejan documentos de identidad de personas en situación vulnerable. Para fintechs, plataformas de delivery, clínicas y servicios públicos digitalizados de la región, la revisión de políticas por tabla debería ser un requisito de salida a producción, con la misma jerarquía que las pruebas funcionales.
Fuente: BleepingComputer, 28 de septiembre de 2026 — https://www.bleepingcomputer.com/news/security/misconfigured-supabase-apps-expose-data-in-over-16-000-databases/