Supabase üzerinde barındırılan yaklaşık 16 bin veritabanında ad, adres, telefon numarası ve parolalar dahil kişisel bilgilerin internete açık olduğu belirlendi. Açığa çıkan veriler arasında bazı kimlik doğrulama token’ları da yer aldı.
TechCrunch, bulguların siber güvenlik şirketi UpGuard’ın araştırmasına dayandığını bildirdi. Supabase, web ve uygulama geliştiricilerinin veritabanlarını depolayıp yönettiği bir geliştirme platformu olarak kullanılıyor.
Araştırma sırasında Hindistan’daki yetişkinlere yönelik yayın platformlarının kullanıcılarına ait özel konuşmalar, ABD’deki bir vale hizmetine ait binlerce araç plakası ve göç hizmeti kullanıcılarının iletişim bilgileri tespit edildi. Açık durumdaki bazı veritabanlarında parolalar ve kimlik doğrulama token’ları da bulundu.
Afrika’daki bir hükümetin Fransa’daki konsolosluğuna ait veritabanı da listede yer aldı. Ayrıca çevrim içi hesap doğrulaması için tek kullanımlık parola gönderen sanal SIM çiftliklerinin kısa mesajlarını ele geçirmek amacıyla kullanılan bir veritabanı tespit edildi.
Açığa çıkan verilerin çoğunun ABD’de bulunduğu düşünülse de UpGuard, sorunun küresel nitelikte olduğunu açıkladı. Veritabanlarının hangi yollarla erişime açıldığı ve kullanıcı bilgilerinin türü vakadan vakaya değişti.
Vaka, yapay zekâyla uygulamaların hızla geliştirildiği ‘vibe coding’ süreçlerinde güvenlik ayarlarının eksik bırakılabileceğini gösteriyor. Yapay zekâ araçlarının ürettiği kodlarda güvenlik açıkları bulunabildiği, geliştiricilerin de veritabanı erişim ayarlarını yeterince anlamadan hizmetleri yayına alabileceği belirtiliyor.
Supabase, geliştiricilerin vibe coding uygulamalarını barındırdığı örneklerin artmasıyla bu yılın başında 10 milyar dolarlık (yaklaşık 13,69 trilyon won) şirket değerine ulaştı. Kullanıcıların veritabanlarını yanlış yapılandırması veya bunları istemeden internete açması vakalarının tekrarlanması, Supabase’in kullanıcı güvenliği yönetimine ilişkin eleştirilere de yol açtı.
Supabase Baş Bilgi Güvenliği Sorumlusu Bil Harmer, araştırma sonuçlarını henüz doğrulayamadığını ancak projelerin ‘varsayılan olarak güvenli şekilde yapılandırıldığını’ söyledi. Harmer, “Güvenlik, Supabase ile müşterilerin ortak sorumluluğundadır. Supabase güvenli varsayılan ayarlar ve araçlar sağlar, müşteriler ise her projenin ayarlarını yönetir” dedi. Açıklama, veritabanı güvenliğinde platform sağlayıcısı ile kullanıcıların sorumluluklarının birlikte ele alınması gerektiğine işaret ediyor.
Harmer, Supabase’in bir güvenlik sorunu tespit edildiğinde etkilenen müşterileri bilgilendirdiğini de söyledi. “Supabase’in güvenliği hiçbir zaman tamamlanmış bir süreç değildir” diyen Harmer, geliştiricilerin hizmetlerini güvenli biçimde kullanıma sunabilmesi için iyileştirmelere devam edeceklerini belirtti.
Supabase’in resmi belgelerinde, herkese açık şemalardaki tüm tablolara satır düzeyinde güvenlik (RLS) uygulanması ve yetkilerin rollere göre asgari seviyede tutulması gerektiği belirtiliyor. RLS, veritabanındaki her satır için erişim yetkisi belirlenmesini sağlayan bir özellik.
Belgelerde ayrıca hizmet rolü anahtarları ile gizli anahtarların RLS’yi devre dışı bırakabileceği ve bu nedenle ön yüzde açığa çıkarılmaması gerektiği ifade ediliyor. İlgili bilgiler Supabase’in RLS kılavuzunda yer alıyor.
Veritabanı güvenliği yalnızca platformun ihlal edilip edilmediğine değil, kullanıcıların belirlediği erişim yetkilerine ve kod yapısına da bağlı. Herkese açık erişime izin veren ayarlar veya ön yüzde bulunan gizli anahtarlar bilgi sızıntısına yol açabiliyor.
UpGuard güvenlik araştırmacısı Greg Pollock, araştırmanın veri sızıntısı sorununa ilişkin farkındalığı artırması açısından önemli olduğunu söyledi. Araştırmada tespit edilen vakalar, kişisel bilgilerle kimlik doğrulama verilerinin aynı açık veritabanında birlikte ifşa edilebileceğini gösterdi.
Yorum 0