Geliştirme platformu Supabase, barındırdığı veritabanları aracılığıyla binlerce kullanıcının hassas bilgilerini ifşa ediyor. Siber güvenlik firması UpGuard'ın yaptığı yeni bir araştırma, yaklaşık 16.000 veritabanının bazı kişisel verileri kamuya açtığını ortaya koydu. Supabase, web ve uygulama geliştiricilerin veritabanlarını depolayıp çalıştırmalarına olanak tanıyan bir platformdur.
Supabase, bu yıl 10 milyar dolarlık bir değerlemeye ulaşmıştı. Ancak, kullanıcı güvenliğini sağlama konusundaki eleştirilerle karşı karşıya kaldı. Kullanıcıların veritabanlarını yanlış yapılandırmaları veya farkında olmadan geniş internet ortamına açmaları gibi durumlar sıkça belgelenmiş. Bu tür hatalar sonucunda milyonlarca kaydın ifşa olduğu örnekler bulunuyor.
Veritabanlarındaki İfşalar ve Güvenlik Sorunları
Araştırma, vibe-coded uygulamaların ve web sitelerinin, temel yapılandırma hataları ve yetersiz güvenlik nedeniyle hassas verileri nasıl açığa çıkarabileceğini vurguluyor. Yapay zeka araçları ile kolayca web siteleri ve uygulamalar oluşturulabiliyor, ancak üretilen kodlar genellikle güvenlik açıkları içerebiliyor. Geliştiricilerin bilmediği özel yapılandırmalar gerektiren uygulamalar da mevcut.
Geçmişte, yanlış yapılandırılmış depolama sunucuları, veritabanları ve web siteleriyle bağlantılı sayısız veri ihlali yaşandı. Bu durum, hassas askeri e-postaların, göçmenlik ve vize başvurularının, gizli hükümet dosyalarının ve yüz binlerce sürücü belgesi taramasının sızmasına yol açtı.
Yapay Zeka ve Yeni Veri İhlalleri
Yapay zeka ile yapılan vibe-coding, yeni veri ihlalleri dalgasını tetikliyor. Bu ihlallerin çoğu, Supabase'in veri depolama hizmetini kullanmaya başlayan kullanıcılarla ilişkilendiriliyor. UpGuard, platform üzerindeki açığa çıkan verilerin kapsamını anlamak için araştırma yaptı ve kamuya açık isimler, adresler, telefon numaraları ve kullanıcı parolaları buldu.
Araştırma, cinsel işçilerle yapılan özel konuşmalar, bir ABD vale hizmetine ait binlerce plaka ve göçmenlik hizmetini kullanan kişilerin iletişim bilgilerini içeren veritabanlarını ortaya çıkardı. Ayrıca, bir veritabanının Fransa'daki bir Afrika hükümetinin konsolosluğuna ait olduğu ve başka birinin sanal SIM çiftliği tarafından çevrimiçi hesapları doğrulamak için kullanılan tek kullanımlık şifreleri yakalamak amacıyla kullanıldığı belirtildi.
Supabase ve Güvenlik Önlemleri
Supabase, yıllar içinde platformunu güçlendirmek için çeşitli değişiklikler yaptı. Şirketin Bilgi Güvenliği Müdürü Bil Harmer, araştırmayı görmediklerini belirtse de projelerinin "varsayılan olarak güvenli" olduğunu ifade etti. Güvenliğin, şirket ve müşterileri arasında paylaşılan bir sorumluluk olduğunu vurguladı.
Harmer, "Güvenlik Supabase'te asla bitmez. Doğru yapmaya derin bir önem veriyoruz ve her geliştiricinin güvenli bir şekilde projelerini hayata geçirmesini kolaylaştırmaya devam edeceğiz," dedi.
UpGuard güvenlik araştırmacısı Greg Pollock, şirketin araştırmasının veri ifşaları konusundaki farkındalığı artırma açısından önemli olduğunu belirtti.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.