Una investigación de seguridad realizada por la empresa UpGuard reveló que cerca de 16.000 bases de datos alojadas en la plataforma Supabase permitían al público acceder a cierta cantidad de datos personales. Entre los datos encontrados por la empresa había nombres, direcciones, números de teléfono y contraseñas, además de una cantidad menor de códigos de autenticación.
Supabase se utiliza para almacenar y ejecutar bases de datos de aplicaciones, y su popularidad ha aumentado con la expansión de las aplicaciones que los desarrolladores crean rápidamente mediante herramientas de inteligencia artificial y lo que se conoce como «programación intuitiva» o vibe coding. Según la investigación, el problema no estaba únicamente en la plataforma, sino en bases de datos o proyectos configurados de una manera que hacía que los datos estuvieran disponibles en la Internet pública.
Datos diversos y casos de alta sensibilidad
UpGuard afirmó que las bases de datos expuestas incluían conversaciones privadas con trabajadores del sexo en un sitio de transmisiones para adultos en India, miles de matrículas de vehículos pertenecientes a un servicio de aparcacoches en Estados Unidos y datos de contacto de usuarios de un servicio de inmigración y reubicación. Uno de los casos también incluía una base de datos vinculada a un consulado de un Gobierno africano en Francia, y otra se utilizaba para interceptar mensajes de texto de una granja virtual de tarjetas SIM que enviaba códigos de verificación de un solo uso, un mecanismo que podría explotarse en operaciones de fraude y phishing.
La mayoría de los conjuntos de datos detectados por la empresa, según afirmó, se concentran en Estados Unidos, pero confirmó que el problema es mundial. La investigación amplía indagaciones anteriores que encontraron bases de datos expuestas alojadas en Supabase, entre ellas bases vinculadas a empresas emergentes de Y Combinator y aplicaciones conocidas.
¿Por qué importa esta noticia?
El asunto revela un aspecto práctico de los riesgos del desarrollo de aplicaciones con inteligencia artificial: la capacidad de las herramientas para producir una aplicación funcional no significa que la configuración de su base de datos o sus políticas de acceso sean seguras. El código generado puede contener vulnerabilidades o requerir ajustes de seguridad que el desarrollador desconozca, lo que convierte un simple error en una causa potencial de exposición de millones de registros.
Numerosos antecedentes confirman que servidores de almacenamiento, bases de datos y sitios web configurados incorrectamente han estado relacionados con filtraciones que incluyeron mensajes militares, solicitudes de inmigración y visados, archivos gubernamentales secretos, copias de permisos de conducir y datos de menores. Por ello, el impacto del problema no se limita a los desarrolladores de aplicaciones, sino que también alcanza a los usuarios y las instituciones que dependen de estos servicios para almacenar información sensible.
Responsabilidad compartida y preguntas abiertas
Bil Harmer, director de seguridad de la información de Supabase, afirmó que la empresa no había consultado la investigación, pero describió los proyectos de la plataforma como «seguros por defecto». Añadió que la seguridad es una responsabilidad compartida: Supabase proporciona ajustes predeterminados y herramientas de protección, mientras que los clientes controlan la forma en que configuran sus proyectos, y la empresa notifica a los clientes afectados cuando se detectan problemas de seguridad.
Esta respuesta muestra los límites de lo que pueden garantizar los ajustes predeterminados de la plataforma: los permisos de acceso, las reglas de seguridad y la revisión de los datos expuestos siguen siendo responsabilidades operativas de los clientes. El texto no especifica el número de instituciones o registros a los que se accedió realmente, ni demuestra que todas las bases de datos mencionadas fueran pirateadas o copiadas; el resultado anunciado se refiere a la posibilidad de acceso público a los datos.