Geliştirici platformu Supabase tarafından barındırılan yaklaşık 16.000 veritabanında, kişilerin hassas bilgilerinin kamuoyuna açık şekilde internete maruz bırakıldığı ortaya kondu. Siber güvenlik firması UpGuard’ın yeni araştırması, platform üzerinde kullanıcıların adları, adresleri, telefon numaraları ve hatta şifrelerinin erişilebilir hale getirildiğini gösterdi.
UpGuard, TechCrunch’a yaptığı açıklamada, Supabase’in web ve uygulama geliştiricilerine veritabanlarını barındırma ve çalıştırma imkanı sunduğunu, ancak bu süreçte kişisel verilerin bir kısmının kamuoyuna açık şekilde maruz bırakıldığı yaklaşık 16.000 veritabanı tespit edildiğini belirtti. Araştırma, kullanıcıların şifre ve kimlik doğrulama token’larının daha az sayıda olduğu yönünde bulgular ortaya koydu.
Yapay Zeka Kodlamasının Getirdiği Yeni Tehlike
Bu bulgular, yapay zeka destekli kodlama araçlarıyla oluşturulan uygulamaların ve web sitelerinin temel yapılandırma hataları ile yetersiz güvenlik önlemleri yoluyla hassas verileri nasıl sızdırabileceğini gözler önüne seriyor. Geliştiriciler, yapay zeka araçlarıyla web siteleri ve uygulamaları kolayca oluşturabilseler de, üretilen kod çoğu zaman güvenlik kusurları içermekte ya da uygulamalar geliştiricinin haberdar olmadığı belirli yapılandırmaları gerektirebilmektedir.
Yıllar boyunca, yanlış yapılandırılmış depolama sunucuları, veritabanları ve web siteleriyle bağlantılı sayısız veri ihlali yaşandı. Bu tür vakalar, hassas askeri e-postaların, göç ve vize başvurularının, sınıflandırılmış devlet dosyalarının, yüz binlerce sürücü belgesi taramasının ve çocukların kişisel bilgilerinin sızdırılmasına yol açtı.
UpGuard
Şimdi, yapay zeka destekli kodlamanın patlaması, Supabase’in giderek daha fazla veri depolama amacıyla kullanıldığı yeni bir veri ihlali dalgasını besliyor. UpGuard, platform üzerindeki maruz bırakılan verilerin ölçeğini anlamaya çalıştığını ve kamuoyuna açık ad, adres, telefon numarası ve kullanıcı şifreleri bulduğunu ifade etti.
İhlal İçeriklerinin Detayları
Firma, veritabanlarının çeşitli projelerle bağlantılı veriler içerdiğini aktardı. Bu projeler arasında, Hint bir yetişkin yayın platformunda bir cinsel hizmet çalışanı ile özel sohbetler; ABD’deki bir valet hizmetinin binlerce plaka bilgisi; ve göç ve yerleşim hizmetini kullanan kişilerin iletişim bilgileri yer aldı. UpGuard’a göre, veritabanlarından biri Fransa’daki bir Afrika devletinin konsolosluğuna aitken, başka birinin online hesapları doğrulamak için tek seferlik kod göndermek amacıyla kullanılan sanal SIM çiftlikleri tarafından metin mesajlarını dinlemek için kullanıldığı belirtildi.
Bu maruz bırakılan veri setlerinin çoğunun Amerika Birleşik Devletleri’nde konumlandığı görülmekle birlikte, UpGuard bu sorunun küresel bir boyut taşıdığını vurguladı. Bulgular, daha önce Supabase’de barındırılan Y Combinator girişimleri ve diğer popüler uygulamalara ait veritabanları da dahil olmak üzere çeşitli maruz bırakılan veritabanlarını ortaya koyan daha önceki araştırmaları da destekliyor.
Supabase’in Yanıtı ve Sorumluluk Paylaşımı
Supabase, platformunda ve kullanıcıların veritabanlarına erişiminde yıllar içinde çeşitli değişiklikler yaptı. Yıllar içinde platformunu ve kullanıcı erişimini güçlendirdi. Şirketi, bu yıl başlarında yapay zeka destekli uygulamaları platformda barındıran geliştiricilerden kaynaklanan bir artış sayesinde 10 milyar dolarlık bir değerlemeye ulaşmasıyla da dikkat çekerken, kullanıcı güvenliğini nasıl yönetdiği konusunda eleştirilerle karşı karşıya kaldı.
Yaklaşan yoruma ulaşılınca, Supabase’in Baş Bilgi Güvenliği Sorumlusu Bil Harmer, şirketin araştırmayı henüz görmediğini ancak projelerinin “güvenlik açısından varsayılan olarak güvenli” olduğunu söyledi. Güvenliğin, şirket ile müşterileri arasında paylaşılan bir sorumluluk olduğunu açıklayan Harmer, “Güvenli varsayılanlar ve araçlar sağlıyoruz, müşteriler projelerinin nasıl yapılandırıldığına karar veriyor” ifadelerini kullandı. Ayrıca güvenlik sorunları tespit edildiğinde etkilenen müşterilere bildirdiklerini belirtti.
Supabase Baş Bilgi Güvenliği Sorumlusu Bil Harmer
Harmer, “Supabase’deki güvenlik asla tamamlanmış bir durum değildir. Doğru şekilde yapılması konusunda derin bir şekilde ilgileniyoruz ve her geliştiricinin güvenli şekilde yayınlamasını kolaylaştırmaya devam edeceğiz” dedi.
UpGuard güvenlik araştırmacısı Greg Pollock ise, şirketin araştırmasının veri sızıntıları konusundaki farkındalığı artırması açısından önemli olduğunu belirtti.
Bu Gelişmeyi Toplulukta Değerlendirin
Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.





Söz sizde.
Deneyiminizi, sorularınızı ve katkılarınızı paylaşın. E-posta adresiniz yayımlanmaz.