Supabase: 16.000 bases exponen datos personales en abierto

Miles de bases en Supabase quedan al descubierto: qué encontró UpGuard

La firma de ciberseguridad UpGuard identificó alrededor de 16.000 bases de datos alojadas en Supabase con algún grado de información personal expuesta al público, según declaró a TechCrunch. La investigación encontró nombres, direcciones, teléfonos y contraseñas de usuarios accesibles sin autenticación, además de un número menor de tokens de autenticación.

Los casos concretos ilustran el alcance del problema: conversaciones privadas con trabajadores sexuales en un sitio de streaming adulto en India, miles de matrículas de un servicio de valet en Estados Unidos, datos de contacto de usuarios de un servicio de inmigración y reubicación, información de un consulado de un gobierno africano en Francia, y una granja de SIM virtuales usada para interceptar SMS y enviar códigos de un solo uso en estafas de phishing. Aunque la mayoría de los datasets parecen estar en Estados Unidos, UpGuard lo describe como un problema global.

El hallazgo se suma a investigaciones previas de la propia UpGuard que ya habían detectado bases expuestas en Supabase принадлежащие a startups de Y Combinator y otras apps populares.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Por qué Supabase está en el centro de la tormenta

Para dimensionar el riesgo hay que mirar la trayectoria del propio Supabase. Según TechCrunch, la compañía levantó en junio de 2026 una Serie F de US$500M con una valoración pre-money de US$10.000M (unos US$10.500M post-money), liderada por GIC con la participación de Stripe, Georgian y Salesforce Ventures. Solo ocho meses antes había cerrado US$100M a US$5.000M.

El CEO Paul Copplestone afirmó en el anuncio de la ronda que los lanzamientos de bases de datos en la plataforma crecieron más de 600% en el último año, y que más del 60% de esas nuevas bases fueron creadas por "algún tipo de herramienta de IA". Supabase declara cerca de 10 millones de desarrolladores como usuarios — duplicados en ocho meses — y entre sus clientes nombra a Bolt, Figma, Lovable y Replit. El propio Copplestone atribuye parte del crecimiento a Claude Code y Codex.

Esa es exactamente la paradoja que vuelve a Supabase un caso sensible: la misma facilidad que permite a un no desarrollador lanzar una app funcional en minutos es la que permite lanzar una app mal configurada con datos reales.

Vibe coding: el patrón estructural de los fallos

Supabase no es un caso atípico, es un caso representativo. El término vibe coding, acuñado por Andrej Karpathy a principios de 2025, describe un flujo en el que el "desarrollador" guía a un modelo de IA con instrucciones en lenguaje natural en lugar de escribir código. Gartner proyecta que el 60% de todo el código nuevo será generado por IA a finales de 2026, según recogió TheNextWeb.

Los datos de seguridad de toda la categoría son consistentes. TheNextWeb reporta que entre el 40% y el 62% del código generado por IA contiene vulnerabilidades, según el estudio. Una evaluación del primer trimestre de 2026 sobre más de 200 aplicaciones vibe-coded encontró que el 91,5% contenía al menos una vulnerabilidad atribuible a alucinaciones de IA, y más del 60% expuso API keys o credenciales de base de datos en repositorios públicos.

Las clases de vulnerabilidad se repiten en todas las plataformas: Row Level Security desactivada, secretos hardcodeados, verificación de webhooks ausente, fallos de inyección y controles de acceso rotos. TheNextWeb señala que Bolt.new se envía por defecto con la RLS desactivada, y que en enero la red social vibe-coded Moltbook fue vulnerada en tres días tras su lanzamiento, exponiendo 1,5 millones de tokens de autenticación y 35.000 correos por una base de Supabase sin RLS.

La respuesta de Supabase: "secure by default"

Consultado por TechCrunch, el CISO de Supabase Bil Harmer respondió que la compañía no ha visto la investigación, pero describió sus proyectos como "secure by default". Su planteamiento es el de una responsabilidad compartida: la plataforma ofrece defaults y herramientas seguras, mientras que el cliente controla la configuración de su propio proyecto. Según Harmer, Supabase notifica a los clientes afectados cuando detecta un problema de seguridad.

Greg Pollock, investigador de seguridad de UpGuard, consideró que el trabajo es importante para visibilizar el patrón de exposiciones, independientemente de dónde quede la línea de responsabilidad legal.

Qué significa esto para tu startup

Si ya construyes sobre Supabase — o estás a punto de hacerlo — hay medidas concretas que no requieren ser experto en seguridad:

  • Activa Row Level Security (RLS) en cada tabla por defecto. Es el error más común en Supabase: dejar la RLS desactivada vuelve cada fila legible para cualquiera que tenga la API key. Revisa tu panel: si alguna tabla muestra "RLS disabled", está potencialmente pública.
  • Audita las API keys y nunca las embebas en código del cliente. Las service role keys deben vivir solo en un servidor bajo tu control. Las anon keys están diseñadas para el navegador, pero deben ir siempre acompañadas de políticas RLS estrictas.
  • Ejecuta una comprobación de exposición pública. Herramientas como el db lint de la CLI de Supabase, Escape (que levantó US$18M para escanear apps vibe-coded, según TheNextWeb) o simples peticiones curl contra tu endpoint REST te dicen en minutos si tus datos son accesibles.
  • Trata el código generado por IA como no confiable por defecto. Si Claude Code o Bolt escribieron el cableado de tu backend, asume que el modelo de seguridad no fue parte de lo que optimizaron. Dedica una hora a leer qué generaron realmente antes de poner usuarios reales dentro.

Para founders no técnicos que están lanzando su primer producto, la lección es más directa: la velocidad dejó de ser el cuello de botella. El cuello de botella es si lo que lanzaste es seguro para meter datos reales de usuarios. El coste de una brecha — multas regulatorias, confianza del cliente, tiempo de reconstrucción — siempre será mayor que el coste de hacerlo bien desde el día uno.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...