Geri Dön
Araştırmacılar Supabase'deki 16 bin veritabanının kişisel verileri açığa çıkardığını buldu
SiTech AI Team2 წთ. საკითხავი

Araştırmacılar Supabase'deki 16 bin veritabanının kişisel verileri açığa çıkardığını buldu

Siber güvenlik firması UpGuard, Supabase üzerinde barındırılan yaklaşık 16 bin veritabanının kişisel verileri herkese açık şekilde sunduğunu tespit etti. Supabase projelerin varsayılan olarak güvenli olduğunu söylüyor.

Siber güvenlik şirketi UpGuard'ın araştırmacıları, Supabase üzerinde barındırılan ve kişisel verileri herkese açık şekilde sunan yaklaşık 16 bin veritabanı tespit etti. Şirket bulguları TechCrunch ile paylaştı.

Supabase, ekiplerin web ve mobil uygulamaların veritabanlarını barındırdığı ve çalıştırdığı bir geliştirme platformu. Şirket bu yılın başında 10 milyar dolarlık değerlemeye ulaştı; AI ile yazılan uygulamaların sayısı arttıkça platforma ilgi de büyüdü. Ancak şirketin kullanıcı güvenliğini ele alış biçimi daha önce de eleştirilmişti.

Neler açıktaydı

Açık veritabanlarında ad, adres ve telefon numaralarının yanı sıra daha az sayıda kullanıcı parolası ve kimlik doğrulama jetonu bulunuyordu. UpGuard sorunu sistemik olarak nitelendiriyor: veriler Supabase'in kendi sistemlerindeki bir kusurdan değil, müşteri projelerinin yapılandırılma biçiminden erişilebilir hale gelmişti.

İncelenen veri kümeleri arasında Hindistan merkezli bir yetişkin yayın sitesinde seks işçileriyle yapılan özel yazışmalar, bir ABD vale hizmetine ait binlerce plaka ve göç ile yerleşim hizmetini kullanan kişilerin iletişim bilgileri vardı. Veritabanlarından biri Afrika'daki bir hükümetin Fransa'daki konsolosluğuna aitti. Bir diğerini ise çevrimiçi hesapları doğrulamak için kullanılan tek kullanımlık kodları taşıyan mesajları yakalayan sanal bir SIM çiftliği kullanıyordu; bu tür altyapı genellikle dolandırıcılık ve oltalama saldırılarında görülüyor.

UpGuard'a göre açığa çıkan verilerin çoğu ABD'de barındırılıyor, ancak sorun dünya genelinde geçerli.

Supabase'in yanıtı

Supabase'in bilgi güvenliği sorumlusu (CISO) Bil Harmer, şirketin araştırmayı görmediğini ve projelerin "varsayılan olarak güvenli" olduğunu söyledi. Ona göre güvenlik, şirket ile müşteriler arasında paylaşılan bir sorumluluk: "Güvenli varsayılanlar ve araçlar sunuyoruz; müşteriler kendi projelerinin nasıl yapılandırıldığını kontrol ediyor." Harmer, şirketin güvenlik sorunlarını tespit ettiğinde etkilenen müşterileri bilgilendirdiğini ekledi: "Supabase'de güvenlik asla bitmez. Bunu doğru yapmayı çok önemsiyoruz ve her geliştiricinin güvenli ürün yayınlamasını kolaylaştırmaya devam edeceğiz."

Neden önemli

UpGuard araştırmacısı Greg Pollock, çalışmanın veri ifşası sorununa dikkat çekmek açısından önemli olduğunu söyledi. Daha önceki taramalar da Y Combinator girişimlerine ve diğer popüler uygulamalara ait açık Supabase veritabanları bulmuştu.

Yanlış yapılandırılmış veritabanları ve depolama sunucuları yıllardır veri sızıntılarına yol açıyor; hükümet belgelerinden ehliyet taramalarına kadar birçok veri sızdı. AI destekli "vibe coding" akımı bunu artırıyor: üretilen kod güvenlik açıkları içerebiliyor ve uygulamalar, geliştiricilerinin bilmediği yapılandırmalar gerektirebiliyor.

Supabase yıllar içinde platformunu güncelledi; kullanıcıların veritabanlarına erişim kurallarını da sıkılaştırdı.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.