Over 16,000 Supabase databases expose PII, passwords, auth tokens
Un análisis realizado por expertos en gestión de riesgos cibernéticos descubrió que más de dieciséis mil bases de datos configuradas incorrectamente dejaban expuestas tablas legibles con información de identificación personal, credenciales de acceso y tokens de autenticación. Los especialistas determinaron, mediante el estudio de los esquemas de las tablas, que una porción muy reducida de los datos afectados corresponde a información de tarjetas de crédito. Estas bases de datos pertenecen a Supabase, una plataforma de desarrollo de código abierto basada en PostgreSQL que ofrece servicios de backend para acelerar la creación de aplicaciones y sitios web, y cuya popularidad ha crecido especialmente entre desarrolladores que emplean herramientas de inteligencia artificial.
La investigación abarcó un conjunto de aproximadamente trescientos mil dominios que evidenciaban el uso de Supabase, evaluando la accesibilidad de tablas de usuarios u otras denominaciones mediante consultas. Entre los casos más destacados de exposición se encuentran una empresa de valet parking en Estados Unidos con más de cien mil registros de clientes expuestos, un servicio de inmigración en Canadá con miles de registros de usuarios que incluían contraseñas sin cifrar, y una plataforma para creadores de contenido para adultos en India que filtró cuentas de pago, identidad y más de cien mil mensajes privados. Asimismo, se vieron afectados un servicio de contraseñas de un solo uso en Filipinas y un consulado gubernamental en África con datos de miles de personas.