El contexto
Una plataforma EdTech lista para su primera beta con 50 usuarios reales. Stack moderno, producto bien diseñado y equipo técnico comprometido. A días del lanzamiento.
Lo que pedían
Una revisión técnica antes de abrir la plataforma a usuarios reales. No un análisis exhaustivo: solo la tranquilidad de que no había nada crítico antes de exponer datos de alumnos.
Lo que encontramos
Encontramos una vulnerabilidad crítica en la capa de seguridad de datos, identificada mediante prueba de caja gris y explotada de forma controlada con un script directo sobre la base de datos. La política de Row Level Security (RLS) en Supabase parecía correcta en una revisión superficial, pero bajo ciertas condiciones autenticadas era posible acceder a registros de otros usuarios, incluyendo información personal y de progreso académico.
Lo que entregamos
Identificación del vector de ataque
Demostración del exploit en entorno de prueba y análisis real del defecto en la política de seguridad.
Recomendación de fix
Política RLS correcta, validación del esquema y revisión de posibles puntos de riesgo similares.
Verificación y hardening
Recolectamos recomendaciones adicionales para reforzar la seguridad antes de la apertura a usuarios reales.
El resultado
La beta se lanzó sin incidentes. Los 50 usuarios iniciales operaron sobre una plataforma con la política de seguridad correcta desde el primer día. No hubo exposición de datos ni necesidad de comunicar una brecha.
Servicios involucrados
- Auditoría técnica de seguridad
- Análisis de políticas RLS en Supabase
- Revisión de arquitectura de datos
Sector
EdTech · Plataformas de aprendizaje · Startups en etapa pre-lanzamiento