Yazılım

Supabase'te 16 bin veritabanı herkese açık kaldı: Nasıl korunulur?

UpGuard, Supabase'te barındırılan 16 bin veritabanının kişisel veri sızdırdığını buldu. Vibe-coding ile geliştirilen uygulamalar nasıl güvene alınır?

Kısa cevap

Güvenlik araştırma şirketi UpGuard, geliştirme platformu Supabase üzerinde barındırılan binlerce veritabanının isim, adres, telefon ve şifre gibi kişisel verileri herkese açık şekilde internete sızdırdığını tespit etti. Sorun, yapay zekâ destekli 'vibe coding' ile hızla uygulama üretilirken güvenlik ayarlarının atlanmasından kaynaklanıyor. Bu, geliştiricilerin veritabanı erişim kurallarını gözden geçirmesi gerektiğini gösteren geniş çaplı bir uyarı niteliğinde.

Öne çıkanlar

  • Siber güvenlik firması UpGuard, Supabase'te barındırılan 16 bin veritabanında bir miktar kişisel verinin herkese açık olduğunu tespit etti.
  • Açığa çıkan veriler arasında isim, adres, telefon numarası ve bazı şifreler var; Supabase bu yıl 10 milyar dolarlık değerlemeye ulaşmıştı.
  • Sorunun kaynağı çoğunlukla yapay zekâ destekli 'vibe coding' ile hızla üretilen uygulamalarda atlanan güvenlik yapılandırmaları.
Bir el, güvenliği simgeleyen pirinç bir asma kilit tutuyor
Fotoğraf: Nathan Thomas / Pexels

3 dk okumaYazılım →

Geliştirici platformu Supabase üzerinde barındırılan binlerce veritabanı, kullanıcıların kişisel verilerini herkese açık şekilde internete sızdırıyor. TechCrunch'ın aktardığına göre, siber güvenlik firması UpGuard'ın araştırması, Supabase'te barındırılan 16 bin veritabanında bir miktar kişisel verinin açığa çıktığını ortaya koydu.

UpGuard tam olarak ne buldu?

Web ve mobil uygulama geliştiricilerinin veritabanı barındırması için kullandığı Supabase, bu yıl 10 milyar dolarlık değerlemeye ulaştı; bu artışın önemli bir kısmı, yapay zekâ ile 'vibe-coding' yapılan uygulamaların platformda hızla çoğalmasından kaynaklandı. UpGuard'ın bulduğu veriler arasında herkese açık isimler, adresler, telefon numaraları ve bir kısmı şifreler ile kimlik doğrulama belirteçleri (token) yer alıyor. Araştırmacılar, açığa çıkan veriler arasında bir yetişkin içerik platformundaki özel yazışmaları, bir vale hizmetinin araç plaka kayıtlarını, bir göçmenlik danışmanlık firmasının müşteri bilgilerini, bir Afrika ülkesinin Fransa'daki konsolosluğuna ait bir veritabanını ve tek kullanımlık şifre (OTP) doğrulamalarını dinlemek için kullanılan bir sanal SIM çiftliğine ait kayıtları örnek gösterdi.

Sorunun kökeninde ne var?

Sızıntıların büyük bölümü, yeni bir güvenlik açığından değil, geliştiricilerin veritabanı erişim ayarlarını doğru yapılandırmamasından kaynaklanıyor. Yapay zekâ araçlarıyla hızla kod üretmek uygulama geliştirmeyi kolaylaştırırken, üretilen kodun güvenlik açıkları içerebildiğini ya da geliştiricinin haberi olmadığı özel yapılandırma gerektirebildiğini de gösteriyor — TechCrunch'a göre bulguların çoğu ABD merkezli olsa da sorun küresel ölçekte yaşanıyor.

Supabase ne diyor?

Şirketin Bilgi Güvenliği Sorumlusu Bil Harmer, araştırmayı henüz görmediklerini ancak projelerinin 'varsayılan olarak güvenli' tasarlandığını söyledi. Harmer, güvenliği şirket ile müşteri arasında paylaşılan bir sorumluluk olarak tanımladı: Supabase güvenli varsayılanlar ve araçlar sağlıyor, projelerin nasıl yapılandırılacağına müşteriler karar veriyor. Şirket, güvenlik sorunu tespit edildiğinde etkilenen müşterileri bilgilendirdiğini de ekledi.

Veritabanınızı güvene almak için adım adım kontrol listesi

  1. Satır düzeyi güvenlik (Row Level Security) kuralını her tabloda etkinleştirin; varsayılan olarak kapalıysa veri herkese açık kalır.
  2. İstemci tarafında kullanılan 'anon' anahtarın yalnızca izin verdiğiniz tablo ve sütunlara erişebildiğini test edin; geniş yetkili bir anahtar tek başına en büyük risk kaynağıdır.
  3. Genel (public) şemadaki tüm tabloları listeleyip hangisinin gerçekten dışarıya açık olması gerektiğini gözden geçirin; gerekmeyenleri özel şemaya taşıyın.
  4. Yapay zekâ araçlarının ürettiği veritabanı şemasını ve erişim kurallarını yayına almadan önce mutlaka elle inceleyin; üretilen kod çalışır görünse de güvenlik ayarını atlamış olabilir.
  5. Daha önce herkese açık kalmış olabilecek projelerde şifre, API anahtarı ve kimlik doğrulama belirteçlerini yenileyin (rotate); yalnızca erişimi kapatmak geçmişte kopyalanmış verileri geri almaz.

Türkiye'de hızlı prototipleme yapan girişimler ve ajanslar için bu kontrol listesi özellikle önemli: yapay zekâ destekli geliştirme sürecinde hıza öncelik verirken, KVKK kapsamındaki kişisel verilerin (isim, telefon, TC kimlik gibi alanlar) yanlışlıkla herkese açık bir veritabanında kalması hem itibar hem de yasal risk doğurur. Yayına almadan önce güvenlik kontrolünü sürecin bir parçası haline getirmek, sonradan sızıntı sonrası kriz yönetmekten çok daha ucuza gelir.

Sık sorulanlar

Supabase kullanmak başlı başına güvensiz mi?
Hayır. Supabase, güvenli varsayılan ayarlar sunuyor; sorun genellikle geliştiricinin bu ayarları değiştirmesi veya satır düzeyi güvenliği etkinleştirmeyi atlamasından kaynaklanıyor. Doğru yapılandırıldığında platform güvenli şekilde kullanılabilir.

Kaynaklar

  1. TechCrunch ·

İlgili yazılar

← UNIT Journal'a dön

Görünürlüğünüzü
bugün ölçelim.

Mevcut arama görünürlüğünüzü ve üretken motorlardaki durumunuzu çıkarıyoruz. Ücretsiz, tek sayfa, gerçek veriyle.

Analiz İsteyin