Saltar al contenido
Carlos Estrada
Backend

Más de 16,000 bases de datos de Supabase quedaron abiertas en internet

3 min de lectura
Fila de gabinetes de servidores con cables rojos y azules en un centro de datos

Una investigación de la empresa de seguridad UpGuard encontró miles de aplicaciones hechas con Supabase que dejan sus datos a la vista de cualquiera. No hizo falta ningún hackeo: bastaba con consultar la base de datos desde afuera.

Si tienes un proyecto con Supabase, sobre todo uno que armaste con ayuda de un asistente de IA, conviene que dediques diez minutos a revisarlo hoy.

¿Qué pasó?

El 25 de septiembre de 2026, UpGuard publicó un estudio firmado por Greg Pollock, su director de investigación. El equipo revisó cerca de 300,000 dominios que usan Supabase, un servicio que te da una base de datos en la nube lista para conectar a tu app, y encontró 16,326 bases de datos con tablas que cualquiera podía leer.

Según el reporte, más de la mitad de esas bases guardaban datos personales. En menos casos también había contraseñas, tokens de sesión, es decir, las llaves que mantienen a un usuario conectado, e indicios de datos de pago. BleepingComputer, que cubrió el hallazgo el 28 de septiembre, menciona ejemplos concretos: un servicio de valet en Estados Unidos con más de 100,000 registros de clientes y un servicio de trámites migratorios en Canadá con casi 5,000 usuarios, entre ellos 884 contraseñas guardadas sin cifrar.

¿Por qué te importa?

El problema no es una falla de Supabase como tal, sino de configuración. Supabase usa algo llamado seguridad a nivel de fila (Row Level Security o RLS): reglas que dicen qué usuario puede ver o cambiar cada registro. Si esas reglas no existen, o están mal escritas, la llave pública que viaja en el código de tu página basta para leer toda la tabla.

UpGuard identificó tres errores frecuentes: tablas sin RLS activado, reglas que existen pero dejan pasar a cualquiera, y llaves públicas usadas como si fueran secretas. Según la investigación, el panel web de Supabase activa RLS por defecto en las tablas que creas desde ahí, pero no en las que se crean desde código. Y así es justo como trabajan los asistentes de programación con IA.

UpGuard señala que Supabase es la base de datos que más recomienda Claude Code, y que muchas de estas apps las arman personas que no conocen la configuración de su propia base. BleepingComputer cita a los investigadores diciendo que el hilo común son sitios hechos por agentes de IA sin que los humanos sepan cómo quedó configurado todo.

¿Qué puedes hacer?

  • Entra al panel de tu proyecto en Supabase y revisa que todas las tablas tengan RLS activado, incluidas las que creaste con migraciones o con un asistente de IA.
  • Revisa la documentación de seguridad de Supabase y sus herramientas de avisos, que ayudan a detectar tablas sin protección, como recomienda BleepingComputer.
  • Lee cada regla con calma: una regla que dice “permitir siempre” equivale a no tener regla.
  • Recuerda que la llave pública que va en el código de tu página no es un secreto: lo que protege tus datos son las reglas de acceso.
  • Cuando le pidas a una IA que cree tablas, pídele también las reglas de acceso y revisa tú mismo el resultado antes de publicar.

Fuentes

Imagen de portada: foto de Brett Sayles en Pexels.