Qué pasó
- La firma de ciberseguridad UpGuard publicó el 25 de septiembre un estudio de Greg Pollock, su director de investigación, sobre bases de datos alojadas en Supabase, el servicio que muchos asistentes de programación usan por defecto para guardar datos de usuarios.
- UpGuard identificó unos 300.000 dominios con señales de usar Supabase y consultó en cada uno una tabla llamada “users”. En 16.326 bases encontró tablas legibles desde internet, sin autenticación.
- Más de la mitad mostraba indicios de datos personales: nombres, correos, fechas de nacimiento, teléfonos, datos de pago. Una fracción menor exponía contraseñas o credenciales. Entre los casos citados hay un servicio canadiense de inmigración con cerca de 5.000 registros y contraseñas en texto plano.
- Según el estudio, Supabase activa la seguridad por fila cuando la tabla se crea desde su interfaz, pero no cuando se crea por API, que es el camino que usan los agentes de programación.
Por qué importa
- El defecto no está en el código que escribe la IA, sino en el paso que nadie le pidió. Quien arma una aplicación conversando con un asistente recibe algo que funciona y que, además, queda abierto. Lo segundo no se ve en la pantalla.
- En Chile, la Ley 21.719 de datos personales entra en vigencia el 1 de diciembre de 2026 y asigna la responsabilidad a quien trata los datos, no a la herramienta que usó. Una pyme que lanzó su formulario con una aplicación generada en una tarde es, para la ley, la responsable de esa base.
- El propio estudio observa que Europa muestra mejores prácticas de protección y que las regiones en desarrollo filtran más. América Latina queda del lado equivocado de esa comparación.
El dato
16.326 bases legibles. Es lo que UpGuard encontró revisando una sola tabla con un nombre común; el total real puede ser mayor.
Contexto
Los agentes que actúan sin supervisión ya atacan sistemas reales, y la infraestructura para correr modelos también acumula fallas, como los cuatro fallos de SGLang en 18 días. Este caso es más simple y más común: no hizo falta atacar nada, las puertas quedaron abiertas.
Qué viene
- Supabase no había revisado el estudio al momento de su publicación, según declaró a TechCrunch su jefe de seguridad de la información, quien habló de responsabilidad compartida con quienes configuran los proyectos.
- 1 dic 2026: entra en vigencia la Ley 21.719 en Chile. Esta nota no constituye asesoría jurídica.
Cierre
Supabase llegó este año a una valoración de US$ 10.000 millones impulsada, según TechCrunch, por quienes alojan ahí aplicaciones hechas con asistentes de IA. Esa misma base de usuarios es la que hoy aparece en el estudio de UpGuard.
Fuentes
- UpGuard, Everything, Everywhere: Systemic Data Exposure in Supabase Apps, 25 de septiembre de 2026
- TechCrunch, declaraciones de Supabase sobre el estudio, 25 de septiembre de 2026
Editado por Rodrigo Cornejo. Cómo seleccionamos y verificamos: quiénes escriben estas notas.



