Investigadores de UpGuard afirman haber identificado más de 16,000 bases de datos de Supabase con tablas de lectura pública que exponían información personal, contraseñas, tokens de autenticación u otros datos de aplicaciones. Los hallazgos apuntan a fallos de configuración recurrentes en proyectos creados sobre la popular plataforma backend, y no a una única brecha de Supabase.
Las claves del lado del cliente pueden dejar al descubierto controles de acceso débiles
Las aplicaciones de Supabase suelen incluir una clave anónima pública para que los navegadores y clientes móviles puedan acceder a los datos autorizados. La seguridad depende de que las políticas de seguridad a nivel de fila y los permisos de la base de datos limiten lo que esa clave puede recuperar. La investigación encontró aplicaciones en las que esos controles no existían o estaban incompletos, lo que permitía que consultas no autenticadas devolvieran registros sensibles.
UpGuard vinculó la magnitud de la exposición, en parte, al rápido desarrollo de aplicaciones y a la programación asistida por IA, en los que los equipos pueden desplegar un backend funcional antes de validar las reglas de autorización. Las aplicaciones afectadas abarcaban múltiples sectores y tipos de datos, por lo que el riesgo debe evaluarse proyecto por proyecto.
Las pruebas deben adoptar la perspectiva de un atacante externo
Los desarrolladores deben inventariar los proyectos de Supabase, habilitar la seguridad a nivel de fila y probar cada tabla expuesta con las mismas credenciales anónimas distribuidas a los clientes. Los secretos nunca deben almacenarse en tablas de aplicaciones legibles, y los tokens expuestos deben revocarse en lugar de limitarse a ocultarlos. SectechMedia sigue los riesgos de la nube y las aplicaciones en su cobertura de ciberseguridad.








