Siber güvenlik

Güvenlik araştırması: Supabase’te yaklaşık 16 bin veritabanı kişisel verileri halka açtı

UpGuard, Supabase’te barındırılan yaklaşık 16 bin veritabanının adlar, adresler, telefon numaraları, parolalar ve kimlik doğrulama kodları dâhil olmak üzere bazı kişisel verilere internet üzerinden erişim sağladığını tespit etti. Bulgular, erişim ayarları ve veritabanları uygun şekilde güvence altına alınmadığında yapay zekâ araçlarıyla oluşturulan uygulamaların oluşturduğu risklere dikkat çekiyor.

2026-09-25
3 dk okuma
107 görüntülenme
certi.news Editorial Team
Güvenlik araştırması: Supabase’te yaklaşık 16 bin veritabanı kişisel verileri halka açtı

UpGuard tarafından yürütülen güvenlik araştırması, Supabase platformunda barındırılan yaklaşık 16 bin veritabanının kamuya bazı kişisel verilere erişim sağladığını ortaya koydu. Şirketin bulduğu veriler arasında adlar, adresler, telefon numaraları ve parolaların yanı sıra daha az sayıda kimlik doğrulama kodu da yer aldı.

Supabase, uygulamaların veritabanlarını depolamak ve çalıştırmak için kullanılıyor. Geliştiricilerin yapay zekâ araçlarını ve «sezgisel programlama» ya da vibe coding olarak bilinen yöntemi kullanarak uygulamaları hızla oluşturmasının yaygınlaşmasıyla platforma olan ilgi de arttı. Araştırmaya göre sorun yalnızca platformdan kaynaklanmıyordu; bazı veritabanları veya projeler, verilerin genel internet üzerinden erişilebilir olacağı şekilde yapılandırılmıştı.

Çeşitli veriler ve yüksek hassasiyetli vakalar

UpGuard, açığa çıkan veritabanlarının Hindistan’daki bir yetişkin yayın sitesinde seks işçileriyle yapılan özel yazışmaları, ABD’deki bir vale hizmetine ait binlerce araç plakasını ve bir göç ve taşınma hizmetinin kullanıcılarına ait iletişim bilgilerini içerdiğini söyledi. Vakaların birinde Fransa’daki bir Afrika hükümetine bağlı konsoloslukla ilişkili bir veritabanı, başka birinde ise tek kullanımlık doğrulama kodları gönderen sanal SIM çiftliği üzerinden kısa mesajları ele geçirmek için kullanılan bir veritabanı yer aldı. Bu mekanizma dolandırıcılık ve kimlik avı operasyonlarında kötüye kullanılabilir.

Şirketin açıklamasına göre tespit ettiği veri kümelerinin çoğu ABD’de yoğunlaşıyor, ancak sorunun küresel olduğunu vurguladı. Araştırma, daha önce Supabase’te barındırılan ve erişime açık veritabanlarını tespit eden incelemelerin devamı niteliğinde. Bunlar arasında Y Combinator girişimleriyle ve tanınmış uygulamalarla ilişkili veritabanları da bulunuyor.

Bu haber neden önemli?

Bu konu, yapay zekâyla uygulama geliştirmenin pratik risklerinden birini ortaya koyuyor: Araçların çalışan bir uygulama üretebilmesi, uygulamanın veritabanı ayarlarının veya erişim politikalarının güvenli olduğu anlamına gelmiyor. Ortaya çıkan kod güvenlik açıkları içerebilir ya da geliştiricinin farkında olmadığı güvenlik ayarlarını gerektirebilir. Bu da basit bir hatanın milyonlarca kaydın açığa çıkmasına neden olmasına yol açabilir.

Çok sayıda geçmiş olay, yanlış yapılandırılmış depolama sunucuları, veritabanları ve internet sitelerinin askerî yazışmaları, göç ve vize başvurularını, gizli hükümet dosyalarını, sürücü belgelerinin kopyalarını ve çocuklara ait verileri içeren sızıntılarla bağlantılı olduğunu gösteriyor. Bu nedenle sorunun etkisi yalnızca uygulama geliştiricileriyle sınırlı kalmıyor; hassas bilgileri depolamak için bu hizmetlere güvenen kullanıcıları ve kurumları da kapsıyor.

Paylaşılan sorumluluk ve açık sorular

Supabase’in bilgi güvenliği baş sorumlusu Bil Harmer, şirketin araştırmayı incelemediğini, ancak platform projelerini «varsayılan olarak güvenli» olarak nitelendirdiğini söyledi. Harmer, Supabase’in varsayılan ayarlar ve koruma araçları sağladığını, müşterilerin ise projelerini nasıl yapılandıracaklarını kontrol ettiğini belirterek güvenliğin paylaşılan bir sorumluluk olduğunu ve güvenlik sorunları tespit edildiğinde etkilenen müşterilerin bilgilendirildiğini ekledi.

Bu yanıt, platformun varsayılan ayarlarının neleri garanti edebileceğinin sınırlarını ortaya koyuyor: erişim izinleri, güvenlik kuralları ve açığa çıkan verilerin incelenmesi hâlâ müşterilerin operasyonel sorumluluğunda. Metin, fiilen kaç kuruma veya kayda erişildiğini belirtmiyor; ayrıca söz konusu tüm veritabanlarının saldırıya uğradığını veya kopyalandığını da kanıtlamıyor. Açıklanan sonuç, verilerin kamuya açık şekilde erişilebilir olabilmesiyle ilgili.

Haber kaynağı
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör