Crear una aplicación nunca fue tan fácil. Con asistentes de inteligencia artificial, cualquiera puede describir en palabras lo que quiere y obtener en minutos una app funcionando , con registro de usuarios, pagos y base de datos incluidos. Pero esa facilidad tiene un costo oculto, y una nueva investigación acaba de ponerle cifras. La empresa de ciberseguridad UpGuard encontró 16.326 bases de datos de la plataforma Supabase cuyas tablas podía leer cualquier persona con conexión a internet.
En más de la mitad había indicios de información personal: nombres, direcciones, teléfonos, mensajes privados y, en algunos casos, contraseñas y credenciales de acceso. Qué es Supabase y por qué importa Supabase es una plataforma de código abierto que ofrece a los desarrolladores una base de datos lista para usar, junto con herramientas de autenticación y almacenamiento. Es una de las opciones más populares para construir aplicaciones web rápidamente y se convirtió en la base de muchas herramientas de “vibe coding”, la práctica de programar pidiéndole el código a una IA sin escribirlo línea por línea . El problema no es un hackeo ni una falla en los servidores de Supabase.
Es un error de configuración. La plataforma cuenta con una protección llamada seguridad a nivel de fila (Row Level Security), que define qué usuario puede ver cada registro. Cuando está desactivada, la clave pública que la aplicación incluye en su código, visible para cualquiera que inspeccione la página, alcanza para leer tablas completas. El atajo que dejan los asistentes de IA La falla se conoce desde marzo de 2025, cuando el desarrollador Matt Turner detectó que muchas apps creadas con la plataforma de vibe coding Lovable dejaban sus datos expuestos.
El caso quedó registrado como la vulnerabilidad CVE-2025-48757. Tras la denuncia, Supabase activó por defecto la seguridad a nivel de fila para las tablas creadas desde su editor visual. Pero quedó un hueco. Las tablas que se crean de forma programática, a través de la API, que es justamente el método que usan los agentes de programación con IA, no tienen esa protección activada por defecto.
Si quien crea la app no sabe que debe habilitarla, o el asistente no lo hace por su cuenta, los datos quedan a la vista. Cómo se hizo la investigación Para medir el alcance, el equipo dirigido por Greg Pollock, director de investigación de UpGuard, identificó sitios que usan Supabase analizando sus archivos públicos de JavaScript, donde aparecen las claves y direcciones de las bases de datos. Revisaron unos 300.000 dominios y consultaron si sus tablas de usuarios eran accesibles. Los resultados están en el informe publicado por UpGuard , que los autores describen como el mayor estudio realizado sobre este tipo de exposición.
Para no invadir la privacidad de los afectados, los investigadores evaluaron el tipo de datos a partir de la estructura de las tablas y no revisaron los registros uno por uno. Los casos más graves Algunos ejemplos muestran la magnitud del problema. Un servicio de valet parking del noreste de Estados Unidos exponía datos de más de 100.000 clientes, incluidos 78.000 números de patente. Un consulado africano dejaba a la vista las direcciones de 25.000 usuarios, entre ellas ubicaciones de viviendas de emergencia.
Un servicio de asesoría migratoria tenía 884 contraseñas guardadas en texto plano, sin ningún tipo de cifrado. En Filipinas, una operación de recepción de códigos de verificación, del tipo que suele usarse para crear cuentas falsas en masa, exponía más de 100.000 mensajes SMS con códigos de acceso. El informe también señala que las filtraciones ocurren en todo el mundo, aunque son más frecuentes en regiones sin leyes de protección de datos estrictas, como las que rigen en Europa. La respuesta de Supabase y qué pueden hacer los desarrolladores Desde Supabase, su director de seguridad, Bil Harmer, sostuvo que la seguridad es una “responsabilidad compartida”: la plataforma ofrece configuraciones seguras por defecto, pero cada cliente controla la configuración de su propio proyecto.
Para quienes crean aplicaciones, la recomendación es clara: verificar que la seguridad a nivel de fila esté activada en todas las tablas, especialmente las que contienen datos de usuarios, revisar los avisos del panel de seguridad de Supabase y no confiar ciegamente en el código generado por una IA. Como resume el informe de UpGuard, las filtraciones son el producto de dos factores: lo fácil que es configurar mal una tecnología y la cantidad de personas que la usan.