UpGuard tarafından yürütülen güvenlik araştırması, Supabase platformunda barındırılan yaklaşık 16 bin veritabanının kamuya bazı kişisel verilere erişim sağladığını ortaya koydu. Şirketin bulduğu veriler arasında adlar, adresler, telefon numaraları ve parolaların yanı sıra daha az sayıda kimlik doğrulama kodu da yer aldı.
Supabase, uygulamaların veritabanlarını depolamak ve çalıştırmak için kullanılıyor. Geliştiricilerin yapay zekâ araçlarını ve «sezgisel programlama» ya da vibe coding olarak bilinen yöntemi kullanarak uygulamaları hızla oluşturmasının yaygınlaşmasıyla platforma olan ilgi de arttı. Araştırmaya göre sorun yalnızca platformdan kaynaklanmıyordu; bazı veritabanları veya projeler, verilerin genel internet üzerinden erişilebilir olacağı şekilde yapılandırılmıştı.
Çeşitli veriler ve yüksek hassasiyetli vakalar
UpGuard, açığa çıkan veritabanlarının Hindistan’daki bir yetişkin yayın sitesinde seks işçileriyle yapılan özel yazışmaları, ABD’deki bir vale hizmetine ait binlerce araç plakasını ve bir göç ve taşınma hizmetinin kullanıcılarına ait iletişim bilgilerini içerdiğini söyledi. Vakaların birinde Fransa’daki bir Afrika hükümetine bağlı konsoloslukla ilişkili bir veritabanı, başka birinde ise tek kullanımlık doğrulama kodları gönderen sanal SIM çiftliği üzerinden kısa mesajları ele geçirmek için kullanılan bir veritabanı yer aldı. Bu mekanizma dolandırıcılık ve kimlik avı operasyonlarında kötüye kullanılabilir.
Şirketin açıklamasına göre tespit ettiği veri kümelerinin çoğu ABD’de yoğunlaşıyor, ancak sorunun küresel olduğunu vurguladı. Araştırma, daha önce Supabase’te barındırılan ve erişime açık veritabanlarını tespit eden incelemelerin devamı niteliğinde. Bunlar arasında Y Combinator girişimleriyle ve tanınmış uygulamalarla ilişkili veritabanları da bulunuyor.
Bu haber neden önemli?
Bu konu, yapay zekâyla uygulama geliştirmenin pratik risklerinden birini ortaya koyuyor: Araçların çalışan bir uygulama üretebilmesi, uygulamanın veritabanı ayarlarının veya erişim politikalarının güvenli olduğu anlamına gelmiyor. Ortaya çıkan kod güvenlik açıkları içerebilir ya da geliştiricinin farkında olmadığı güvenlik ayarlarını gerektirebilir. Bu da basit bir hatanın milyonlarca kaydın açığa çıkmasına neden olmasına yol açabilir.
Çok sayıda geçmiş olay, yanlış yapılandırılmış depolama sunucuları, veritabanları ve internet sitelerinin askerî yazışmaları, göç ve vize başvurularını, gizli hükümet dosyalarını, sürücü belgelerinin kopyalarını ve çocuklara ait verileri içeren sızıntılarla bağlantılı olduğunu gösteriyor. Bu nedenle sorunun etkisi yalnızca uygulama geliştiricileriyle sınırlı kalmıyor; hassas bilgileri depolamak için bu hizmetlere güvenen kullanıcıları ve kurumları da kapsıyor.
Paylaşılan sorumluluk ve açık sorular
Supabase’in bilgi güvenliği baş sorumlusu Bil Harmer, şirketin araştırmayı incelemediğini, ancak platform projelerini «varsayılan olarak güvenli» olarak nitelendirdiğini söyledi. Harmer, Supabase’in varsayılan ayarlar ve koruma araçları sağladığını, müşterilerin ise projelerini nasıl yapılandıracaklarını kontrol ettiğini belirterek güvenliğin paylaşılan bir sorumluluk olduğunu ve güvenlik sorunları tespit edildiğinde etkilenen müşterilerin bilgilendirildiğini ekledi.
Bu yanıt, platformun varsayılan ayarlarının neleri garanti edebileceğinin sınırlarını ortaya koyuyor: erişim izinleri, güvenlik kuralları ve açığa çıkan verilerin incelenmesi hâlâ müşterilerin operasyonel sorumluluğunda. Metin, fiilen kaç kuruma veya kayda erişildiğini belirtmiyor; ayrıca söz konusu tüm veritabanlarının saldırıya uğradığını veya kopyalandığını da kanıtlamıyor. Açıklanan sonuç, verilerin kamuya açık şekilde erişilebilir olabilmesiyle ilgili.