· kaynak TechCrunch
UpGuard, kişisel verileri çevrimiçi ortama açık bırakan yaklaşık 16.000 Supabase veritabanı buldu
Güvenlik firması UpGuard, isimler, adresler, telefon numaraları ve şifreler dahil kişisel verileri sızdıran, Supabase üzerinde barındırılan yaklaşık 16.000 veritabanı tespit etti; bu durum, yapay zekâ ile geliştirilen uygulamalardaki güvenlik açıklarının son örneği.

UpGuard, açıkta kalan yaklaşık 16.000 Supabase veritabanı buldu
Güvenlik araştırma firması UpGuard'ın, geliştirme platformu Supabase üzerinde barındırılan ve kişisel bilgileri genel internete açık bırakan yaklaşık 16.000 veritabanı keşfettiği TechCrunch'ın haberinde belirtildi. Web ve uygulama geliştiricilerine veritabanlarını depolama ve çalıştırma imkânı sunan Supabase, yapay zekâ ile üretilen uygulamalar için popüler bir backend haline geldi ve bulgular, bu uygulamaların ne kadar kolay geliştirilebildiği ile ne kadar iyi güvence altına alındığı arasındaki sistematik bir boşluğa işaret ediyor.
İsimler, şifreler ve plaka numaraları açıkta kaldı
UpGuard'a göre herkese açık olan veriler arasında isimler, adresler, telefon numaraları ve kullanıcı şifreleri yer alıyordu; daha az sayıda da olsa authentication token da ortaya çıktı. Etkilenen veritabanları çarpıcı ölçüde çeşitli kullanım alanlarını kapsıyordu. Araştırmacılar tarafından tespit edilenler arasında, kullanıcılar ile seks işçileri arasındaki özel konuşmaları açıkta bırakan bir Hint yetişkin yayın sitesi, kayıtları binlerce plaka numarasını içeren bir ABD vale hizmeti ve kendisinden yararlanan kişilerin iletişim bilgilerini açıkta bırakan bir göçmenlik ve yerleşim hizmeti vardı.
UpGuard'ın belirttiğine göre açıkta kalan veritabanlarından biri, bir Afrika hükûmetinin Fransa'daki konsolosluğuna aitti. Bir başkası ise çevrimiçi hesap doğrulaması için tek kullanımlık şifreleri taşıyan kısa mesajları ele geçirmek için kullanılan bir sanal SIM çiftliğine bağlıydi — bu tür altyapı tipik olarak dolandırıcılık ve phishing kampanyalarıyla ilişkilendiriliyor.
UpGuard, açıkta kalan veri setlerinin çoğunun Amerika Birleşik Devletleri'nde yer aldığını, ancak sorunu küresel çapta olarak nitelendirdi. Araştırma, Y Combinator girişimlerine ve diğer popüler uygulamalara ait, Supabase üzerinde barındırılan açık veritabanlarını belgeleyen önceki bulguların üzerine inşa ediliyor.
Bir vibe-coding güvenlik sorunu
Supabase bu yılın başlarında 10 milyar dolarlık bir değerlemeye ulaştı; TechCrunch bu büyümeyi büyük ölçüde, geliştiricilerin yapay zekâ ile kodlanmış ya da "vibe-coded" uygulamaları platformda barındırmasına bağlıyor. Şirket, kullanıcı güvenliğini ele alma biçimi nedeniyle daha önce de eleştirilmişti; müşterilerin veritabanlarını yanlış yapılandırması veya farkında olmadan bunları genel internete açık bırakmasına dair yaygın şekilde belgelenmiş vakalar mevcut — bazı durumlarda her biri milyonlarca kayda denk gelen boyutlarda.
Bu örüntü, yanlış yapılandırılmış depolama sunucuları, veritabanları ve web sitelerinden kaynaklanan ve daha önce hassas askerî e-postaları, göçmenlik ve vize başvurularını, gizli devlet dosyalarını, yüz binlerce ehliyet taramasını ve çocukların kişisel bilgilerini sızdırmış uzun bir ihlal geçmişinin yankısı. TechCrunch'a göre değişen şey ölçek ve erişilebilirlik: Yapay zekâ araçları, güvenlik bilgisi az olan insanların hızla çalışan uygulamalar sunmasını sağlıyor; ancak üretilen kod hatalar taşıyabiliyor ve çevresindeki hizmetler, geliştiricinin varlığından haberdar olmayabileceği yapılandırma gerektirebiliyor.
Supabase: Varsayılan olarak güvenli, paylaşılan sorumluluk
Supabase'in baş bilgi güvenliği sorumlusu Bil Harmer, şirketin UpGuard'ın araştırmasını henüz görmediğini, ancak projelerinin "varsayılan olarak güvenli" olduğunu ısrarla vurguladı. Güvenliği, platform ile müşterileri arasında paylaşılan bir sorumluluk olarak çerçeveledi. "Güvenli varsayılanlar ve araçlar sağlıyoruz; projelerinin nasıl yapılandırılacağını ise müşteriler kontrol ediyor" dedi ve Supabase'ın güvenlik sorunları keşfedildiğinde etkilenen müşterileri bilgilendirdiğini ekledi.
"Supabase'de güvenlik hiçbir zaman tamamlanmış olmaz. Bunu doğru yapmak bizi çok önemsiyor ve her geliştiricinin güvenli şekilde ürün sunmasını kolaylaştırmaya devam edeceğiz" dedi. UpGuard araştırmacısı Greg Pollock ise araştırmanın, platformdaki veri ifşalarına ilişkin farkındalığı artırmak açısından önemli olduğunu söyledi. Supabase yıllar içinde değişiklikler yaptı; bunlar arasında veritabanlarındaki platform ve kullanıcı erişim kontrollerini güçlendirmek de yer alıyor.
Neden önemli
Bulgu, güvenliğin yapay zekâ kodlama çağında nerede başarısız olduğunu gözler önüne seriyor: Öncelikli olarak modelin ürettiği kodun içinde değil, onu saran altyapı kararlarında. Supabase gibi backend-as-a-service platformları muazzam miktarda teknik altyapı işini ortadan kaldırıyor; ancak geliştiricilere gerçek erişim kontrolü kararlarını teslim ediyorlar ve tek bir yanlış anlaşılan ayar, tüm bir kullanıcı tablosunu sessizce yayımlayabiliyor. Yalnızca tek bir platformda yaklaşık 16.000 etkilenen veritabanıyla karşı karşıyayken, yanlış yapılandırma artık istisnai bir durum değil — bu, uzman olmayan geliştiricileri ölçekli biçimde sisteme dahil etmenin öngörülebilir bir sonucu. Bu durum, platformların açıkta kalan verileri, müşterilerin her şeyi doğru yapılandırmasına güvenmek yerine proaktif biçimde tespit etmeleri ve konusunda uyarmaları yönündeki baskıyı muhtemelen artıracak; ve başkalarının bilgilerini işleyen yapay zekâ ile geliştirilmiş bir uygulama sunan herkes için somut bir uyarı teşkil ediyor.
- #supabase
- #data-leak
- #security
- #cloud
- #vibe-coding
İlgili yazılar
- Kiteworks müşterilerine yakın zero-day saldırı tehdidi nedeniyle sunucuları kapatmaları çağrısında bulundu
- Neon Data API ve Postgres RLS, 27 saldırılı denetimden geçti; yalnızca 15 dakikalık bir yetki geri alma boşluğu kaldı
- Adobe Connect'ün Eylül 2026 yamaları, 9.3 puanlı üç kimlik doğrulaması gerektirmeyen depolanmış XSS açığını kapatıyor