Hackea el Futuro

Cerca de 16.000 bases de datos de Supabase quedaron expuestas

Cerca de 16.000 bases de datos de Supabase quedaron expuestas
Geek
  • Publicadoseptiembre 25, 2026

Una investigación de la firma de seguridad UpGuard encontró cerca de 16.000 bases de datos de Supabase con tablas legibles por cualquiera desde internet. No hubo hackeo: las bases estaban configuradas para responderle a quien preguntara. Dentro hay nombres, direcciones, teléfonos y contraseñas.

Qué había en las bases de datos de Supabase

Los casos que documentaron los investigadores dan la medida del problema. Conversaciones privadas de un sitio para adultos en India. Miles de placas de vehículos de un servicio de valet parking en Estados Unidos. Datos de contacto de servicios de inmigración y reubicación. Registros consulares de un país africano. Y datos de interceptación de mensajes de texto usados en granjas de tarjetas SIM.

Supabase es una plataforma que le da a un desarrollador una base de datos lista para usar, con autenticación y API incluidas. Es popular precisamente porque permite montar una aplicación en días en vez de semanas.

La causa raíz no es un fallo del producto. Es una función de seguridad llamada Row Level Security —seguridad a nivel de fila— que define quién puede leer qué. Si nadie la activa y la configura, la base responde a cualquiera que le pregunte. El CISO de la compañía señaló el punto incómodo: el problema aparece sobre todo en aplicaciones generadas con inteligencia artificial, donde nadie revisó esa capa.

Por qué esto pasa ahora y no antes

Aquí está lo interesante y conviene decirlo sin rodeos. Generar una aplicación funcional con un asistente de código es hoy cuestión de horas. Lo que el asistente entrega funciona: la pantalla carga, el formulario guarda, el usuario se registra.

Lo que no entrega es la pregunta que un desarrollador con años de oficio se hace sin pensar: ¿quién más puede leer esto? Row Level Security está desactivada por defecto en muchas configuraciones, y una aplicación sin ella funciona perfectamente. No falla, no avisa, no rompe nada. Simplemente queda abierta.

Ese es el patrón que vale la pena entender más allá de este caso concreto. La velocidad de construcción subió muchísimo; la revisión de seguridad sigue dependiendo de que alguien sepa qué revisar.

Qué significa para América Latina

Esto es Habeas Data, no solo un descuido técnico. En Colombia, dejar expuestos nombres, teléfonos y direcciones de usuarios cae bajo la Ley 1581 de 2012, y la Superintendencia de Industria y Comercio sanciona por eso. La responsabilidad es de quien trata los datos —la empresa dueña de la aplicación— no de la plataforma donde están alojados.

Y el ecosistema local está muy expuesto. Supabase es el backend por defecto de buena parte de las startups y agencias digitales de la región, justamente porque es gratis para empezar y rápido de montar. Si tu equipo lanzó algo en los últimos dos años con ayuda de un asistente de código, la probabilidad de que nadie haya revisado esa capa no es baja.

La revisión concreta toma una tarde. Entra al panel de tu proyecto, mira tabla por tabla si Row Level Security está activada, y para cada una escribe qué rol puede leer y escribir. Prueba después con una consulta sin autenticar: si te devuelve filas, ahí tienes el problema. Es aburrido y es exactamente lo que nadie hizo en esas 16.000 bases.

Supabase no falló: lo que hay que retener

Conviene no leer esto como un problema de una herramienta. Supabase no falló: hizo lo que le pidieron. El mismo error existe en Firebase, en cualquier API mal configurada y en cualquier bucket de almacenamiento público.

Lo que sí cambió es la escala. Cuando construir una aplicación exigía saber de bases de datos, quien la montaba sabía de permisos. Ahora la construye alguien que describió lo que quería en una conversación, y el resultado funciona igual de bien por fuera.

La conclusión práctica para un equipo pequeño es una sola: agregar un paso de revisión de permisos antes de publicar. No un proceso formal de seguridad, solo una pregunta escrita en la lista de verificación de lanzamiento. Si nadie puede responder quién puede leer cada tabla, la aplicación no sale.

Sitios oficiales:
Documentación de Row Level Security ·
UpGuard
Reportado por: TechCrunch

Lee también:
ZCode subía el historial de Git completo de sus usuarios sin avisar
Project Lily: los humanos que leen tus chats de ChatGPT

Comparte en:
Geek
Escrito por
Redacción geeklab

Redacción geeklab es el equipo editorial del medio. Cubrimos inteligencia artificial a diario —modelos, herramientas, inversión y regulación— con una pregunta fija encima: qué significa cada hecho para quien vive y trabaja en América Latina. Verificamos cada cifra, fecha y cita contra la fuente primaria antes de publicar: el anuncio oficial, el paper, el documento judicial o la página de precios de la compañía. Cuando un dato no se puede confirmar, lo decimos en la nota. Enlazamos al sitio oficial de la herramienta o empresa de la que hablamos, no a otros portales de noticias. Usamos herramientas de inteligencia artificial para investigar y redactar borradores, siempre con revisión humana antes de publicar. Las notas con enlaces de afiliado lo declaran de forma visible.