
Supabase platformunda barındırılan binlerce veritabanı, kullanıcıların hassas bilgilerini internete açıyor. Güvenlik araştırmaları, ciddi bir soruna dikkat çekiyor.
Geliştirici platformu Supabase, barındırdığı binlerce veritabanında kullanıcıların hassas bilgilerini internete açarak büyük bir güvenlik sorunu yaratıyor. Siber güvenlik firması UpGuard tarafından yapılan yeni bir araştırma, bu durumun boyutunu gözler önüne serdi.
UpGuard, Supabase üzerinde barındırılan yaklaşık 16.000 veritabanında kişisel verilerin bir kısmının açığa çıktığını belirtti. Supabase, web ve uygulama geliştiricilerin veritabanlarını saklamalarına ve çalıştırmalarına olanak tanıyan bir platform olarak öne çıkıyor. Bu yılın başlarında 10 milyar dolarlık bir değerlemeye ulaşan Supabase, kullanıcı güvenliği konusundaki eleştirilerle karşı karşıya kalmış durumda.
Supabase Üzerindeki Güvenlik Sorunları
Kullanıcıların veritabanlarını yanlış yapılandırması veya bilmeden internete açması, bazı durumlarda milyonlarca kaydın ifşa olmasına yol açabiliyor. UpGuard’ın bulguları, vibe-coded (vibe kodlama) uygulamaların ve web sitelerinin basit yapılandırma hataları ve yetersiz güvenlik nedeniyle hassas verileri sızdırabileceğini gösteriyor. AI araçları, web siteleri ve uygulamalar oluşturmak için kolaylık sağlasa da, üretilen kod genellikle güvenlik açıkları içerebiliyor veya geliştiricinin farkında olmadığı özel yapılandırmalar gerektirebiliyor.
Geçmişte, yanlış yapılandırılmış depolama sunucuları, veritabanları ve web siteleri nedeniyle birçok veri ihlali yaşandı. Bu tür olaylar, askeri e-postaların, göçmenlik ve vize başvurularının, gizli hükümet dosyalarının, yüz binlerce sürücü belgesi taramasının ve çocuklara ait kişisel bilgilerin sızdırılmasına neden oldu. Şimdi, AI tabanlı vibe-coding patlaması, yeni bir veri ihlali dalgasını tetikliyor ve bu ihlallerin çoğu Supabase ile ilişkilendiriliyor.
Hassas Verilerin Açığa Çıkması
UpGuard, platform üzerindeki açık verilerin kapsamını anlamaya çalıştı ve kamuya açık isimler, adresler, telefon numaraları ve kullanıcı şifreleri gibi bilgileri tespit etti. Araştırma, daha az sayıda şifre ve kimlik doğrulama belirteci de ortaya çıkardı. Veritabanları, Hindistan’daki bir yetişkin yayın sitesinde seks işçileriyle yapılan özel konuşmalar, ABD’deki bir vale hizmetinin binlerce plaka numarası ve bir göçmenlik ve yerleşim hizmetini kullanan kişilerin iletişim bilgileri gibi çeşitli projelere ait veriler içeriyordu. UpGuard, veritabanlarından birinin Fransa’daki bir Afrika hükümetinin konsolosluğuna ait olduğunu, diğerinin ise sanal SIM çiftliği tarafından çevrimiçi hesapları doğrulamak için kullanılan tek kullanımlık şifreleri göndermek amacıyla metin mesajlarını yakalamak için kullanıldığını bildirdi.
Açığa çıkan bu verilerin çoğu Amerika Birleşik Devletleri’nde bulunmasına rağmen, UpGuard bu durumun küresel bir sorun olduğunu vurguladı. Araştırma, Y Combinator girişimleri ve diğer popüler uygulamalar tarafından barındırılan Supabase üzerindeki çeşitli açık veritabanlarını da kapsayan önceki araştırmaları destekliyor.
Supabase, yıllar içinde platformunu güçlendirmek ve kullanıcıların veritabanlarına erişimini artırmak için değişiklikler yaptı. Supabase’ın Bilgi Güvenliği Müdürü Bil Harmer, şirketin araştırmayı görmediğini belirtirken, projelerinin ‘varsayılan olarak güvenli’ olduğunu ifade etti. Güvenliğin, şirket ile müşterileri arasında paylaşılan bir sorumluluk olduğunu vurgulayan Harmer, ‘Güvenli varsayılanlar ve araçlar sağlıyoruz, müşteriler kendi projelerinin nasıl yapılandırılacağını kontrol ediyor’ dedi. Ayrıca, güvenlik sorunları tespit edildiğinde etkilenen müşterilere bildirimde bulunduklarını da sözlerine ekledi.
Harmer, ‘Supabase’teki güvenlik asla tamamlanmış değildir. Doğru yapmaya derin bir önem veriyoruz ve her geliştiricinin güvenli bir şekilde projelerini hayata geçirmesini sağlamak için çalışmaya devam edeceğiz’ şeklinde konuştu. UpGuard güvenlik araştırmacısı Greg Pollock, şirketin araştırmasının veri sızıntıları konusundaki farkındalığı artırmak açısından önemli olduğunu belirtti.
Kaynak: Hacker News (trend)




[…] ettiğim aktiviteleri, konumumu ve yapmak istediğim etkinlik türünü girebiliyorum. Gemini, bu verileri kullanarak önerilerde bulunuyor. Sesli komut özelliği sayesinde, ihtiyaçlarımı yazmak yerine […]