Siber güvenlik

16 binden fazla Supabase veritabanı kişisel verileri, parolaları ve giriş kodlarını açığa çıkarıyor

UpGuard araştırmacıları, Supabase ile bağlantılı 16 binden fazla veritabanının okunabilir tablolara erişim sağladığını ortaya koydu. Bu tabloların yarısından fazlasında kişisel veriler, daha küçük bir bölümünde ise parolalar ve kimlik doğrulama kodları bulunuyordu. Sorunun, satır düzeyinde güvenlik politikaları ve kötü kullanılan genel anahtarlar da dahil olmak üzere yanlış güvenlik yapılandırmalarından kaynaklandığı belirtildi.

2026-09-28
3 dk okuma
2 görüntülenme
certi.news Editorial Team
16 binden fazla Supabase veritabanı kişisel verileri, parolaları ve giriş kodlarını açığa çıkarıyor

Siber güvenlik risk yönetimi şirketi UpGuard tarafından gerçekleştirilen bir analiz, Supabase kullanan 16 binden fazla veritabanının yanlış yapılandırmalar nedeniyle açığa çıktığını ve kişisel veriler, kimlik bilgileri ile kimlik doğrulama kodları içeren tabloların okunmasına olanak sağladığını gösterdi. Şirket, açığa çıkan verilerin çok küçük bir bölümünün, tablo şemalarının analizine dayanarak kredi kartı bilgileri içerebileceğini belirtiyor.

Supabase, PostgreSQL etrafında oluşturulmuş açık kaynaklı bir platform sunuyor ve uygulama ile web sitelerinin oluşturulup hızla kullanıma sunulmasına yardımcı olan arka uç hizmetleri sağlıyor. UpGuard, yapay zekâ araçlarını kullanan geliştiriciler arasında platformun popülerliğinin arttığını ve yapay zekâ destekli geliştirmenin yeni oluşturulan veritabanlarının %60’ından fazlasını oluşturduğunu söyledi. Ancak şirket, taramaların etkilenen tüm sitelerin yapay zekâ programlama ajanları kullanılarak oluşturulduğunu kanıtlamadığını vurguladı.

Taramada ortaya çıkan verilerin kapsamı

UpGuard araştırmacıları, Supabase kullanımına işaret eden göstergeler taşıyan yaklaşık 300 bin alan adından oluşan bir grubu analiz etti ve users adlı tabloları aradı. Bazı durumlarda sorgular veritabanından bir sayfa döndürürken, diğer durumlarda farklı ad taşıyan bir tablonun erişilebilir olduğu görüldü. Araştırmacılar, tablo şemalarına dayanarak erişilebilen veri türlerini çıkarsadı.

Açığa çıkan veritabanlarının yarısından fazlası kişisel tanımlama bilgileri içerirken, daha küçük bir bölümünde parolalar ve kimlik doğrulama kodları bulunuyordu. Şirketin verdiği örnekler arasında şunlar yer alıyor:

  • Amerika Birleşik Devletleri’ndeki bir vale park hizmeti, iletişim bilgileri, araç plakaları ve ziyaret geçmişi dahil olmak üzere 100 binden fazla müşteri kaydını açığa çıkardı.
  • Kanadalı bir göç hizmeti, 884’ü açık metin parolası olmak üzere yaklaşık 5 bin kullanıcı kaydını açığa çıkardı.
  • Yetişkin içerik üreticilerine yönelik Hindistan merkezli bir platform, kimlik bilgilerini, ödeme hesaplarını ve 100 binden fazla özel mesajı açığa çıkardı.
  • Filipinler’deki bir OTP hizmeti, 2 binden fazla kullanıcının verilerini ve 100 bin SMS mesajını açığa çıkardı; bunların arasında hizmetle bağlantılı görünmeyen kişisel iletişimler de bulunuyordu.
  • Afrika’daki bir hükümet konsolosluğu, adresler ve acil durum ikamet yerleri dahil olmak üzere 25 bin kişiye ait kayıtları açığa çıkardı.

Açık hangi verileri ortaya çıkarıyor?

UpGuard, açığa çıkma vakalarını, satır düzeyinde güvenlik politikalarının bulunmaması veya etkili olmaması ve genel anahtarların kötüye kullanılması da dahil olmak üzere uygulamaların güvenlik ayarlarındaki zayıflıklara bağladı. Şirket, ticari faaliyet türünün sorunu açıklamadığını düşünüyor; ortak faktör, uygulama geliştiricilerinin veya operatörlerinin veritabanını depolanan verilerin hassasiyetine uygun şekilde yapılandırmamış olması.

Bu sonuçlar, ister yapay zekânın yardımıyla ister onsuz olsun, uygulama oluşturma hızının erişim izinlerinin ve veritabanı politikalarının gözden geçirilmesinin yerini tutmadığını gösteriyor. Ancak kaynak, sitelerin hangi oranının gerçekten yapay zekâ tarafından oluşturulduğunu belirleyen bir kanıt sunmuyor. Bu nedenle bu araçların kullanımı, her bir açığa çıkma vakasının kanıtlanmış nedeni olarak kabul edilemez.

Supabase kullanıcıları neleri gözden geçirmeli?

UpGuard, derinlemesine analiz önemli bir açığa çıkma tespit ettiğinde uygulama sahiplerini bilgilendirdiğini söyledi. Şirket ayrıca Supabase kullanıcılarını, açığa çıkma risklerini araştırıp gidermek için platformun güvenlik belgelerini, danışman araçları ve API güvenlik kılavuzu da dahil olmak üzere incelemeye çağırdı. Her bir veritabanına ilişkin, ne kadar süreyle açık kaldığı ve kaç kez erişildiği gibi ayrıntılar kaynak materyalde belirtilmiyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör