Supabase’te binlerce veritabanı kişisel bilgileri açığa çıkardı

SanalData’yı Google’da tercih edilen kaynak olarak ekleyin

UpGuard araştırması, Supabase üzerinde barındırılan yaklaşık 16 bin veritabanında kişisel verilerin internete açık kaldığını ortaya koydu.

Supabase’te binlerce veritabanı kişisel bilgileri açığa çıkardı
Kapak görseli yapay zeka ile üretilmiştir. Temsili görseldir; gerçek fotoğraf veya ürün çekimi değildir. Editoryal ilkeler

Geliştiricilerin uygulama ve web siteleri için kullandığı Supabase platformunda, binlerce veritabanının kişisel bilgileri internete açık bıraktığı belirlendi. Siber güvenlik şirketi UpGuard tarafından yapılan araştırmaya göre yaklaşık 16 bin veritabanında, farklı seviyelerde kişisel veri erişilebilir durumdaydı.

Araştırma, Supabase’in doğrudan saldırıya uğradığını göstermiyor. Bulguların merkezinde, müşterilerin veritabanlarını yanlış yapılandırması veya erişim izinlerini gerektiği gibi sınırlandırmaması bulunuyor. Ancak sonuçlar, özellikle yapay zekâ destekli araçlarla hızlı şekilde geliştirilen uygulamalarda güvenlik ayarlarının ne kadar kritik olduğunu gösteriyor.

İsim, adres ve parolalar internete açıldı

UpGuard’ın incelemesinde kamuya açık hâle gelen veri türleri arasında isimler, adresler ve telefon numaraları yer aldı. Araştırmacılar ayrıca daha az sayıda veritabanında parolalar ile kimlik doğrulama belirteçleri de buldu. Bu tür bilgiler, yalnızca kişisel mahremiyet açısından değil, hesap ele geçirme ve kimlik avı saldırıları bakımından da risk taşıyor.

İncelenen veritabanları farklı sektör ve kullanım alanlarına ait projelerde kullanılıyordu. Örnekler arasında Hindistan’daki bir yetişkin yayın platformunda seks işçileriyle yapılan özel görüşmeler, ABD’deki bir vale hizmetine ait binlerce araç plakası ve göç ile taşınma hizmetlerinden yararlanan kişilerin iletişim bilgileri bulunuyor.

UpGuard, veritabanlarından birinin Fransa’daki bir Afrika ülkesine ait konsolosluk tarafından kullanıldığını belirtti. Başka bir sistem ise çevrim içi hesapların doğrulanması için tek kullanımlık kodlar gönderen sanal SIM altyapısına hizmet ediyordu. Araştırmaya göre bu tür sistemler dolandırıcılık ve kimlik avı kampanyalarında kullanılabiliyor.

Yapay zekâyla geliştirilen uygulamalar riski büyütüyor

Supabase, geliştiricilerin veritabanı oluşturmasına, bu verileri saklamasına ve uygulamalarından çalıştırmasına olanak tanıyor. Platform, son dönemde uygulamalarını yapay zekâ araçlarıyla hızlı biçimde geliştiren kullanıcıların da tercih ettiği hizmetlerden biri hâline geldi. Şirket, bu büyümenin etkisiyle yılın başlarında 10 milyar dolar değerlemeye ulaştı.

Ancak yapay zekâ ile üretilen kodlar her zaman güvenli yapılandırmalar içermeyebiliyor. Uygulamanın çalışması için gerekli izinler, erişim politikaları veya veritabanı kuralları geliştirici tarafından doğru ayarlanmadığında, normalde yalnızca yetkili kullanıcıların görmesi gereken kayıtlar genel internete açılabiliyor.

Bu problem yalnızca Supabase’e özgü değil. Geçmiş yıllarda yanlış yapılandırılmış depolama sunucuları, veritabanları ve web siteleri nedeniyle askeri e-postalar, göç ve vize başvuruları, gizli devlet dosyaları, sürücü belgesi taramaları ve çocuklara ait kişisel bilgiler açığa çıktı. Yapay zekâ destekli hızlı yazılım geliştirme eğilimi ise benzer hataların daha fazla uygulamada tekrarlanmasına yol açabilecek yeni bir risk alanı oluşturuyor.

Supabase: Güvenlik müşterilerle paylaşılan sorumluluk

UpGuard, açık veritabanlarının büyük bölümünün ABD’de bulunduğunu ancak sorunun küresel ölçekte görüldüğünü belirtiyor. Araştırma, daha önce platformda barındırılan bazı girişim ve popüler uygulamalara ait veritabanlarının da yanlış yapılandırıldığını ortaya koyan çalışmaların devamı niteliğinde.

Supabase yıllar içinde platform güvenliğini ve kullanıcıların veritabanlarına erişim yöntemlerini güçlendirecek değişiklikler yaptı. Şirketin Bilgi Güvenliği Direktörü Bil Harmer ise araştırma hakkında henüz bilgi sahibi olmadıklarını, platformun varsayılan olarak güvenli ayarlarla sunulduğunu söyledi.

Harmer’a göre Supabase güvenli varsayılan ayarları ve gerekli araçları sağlıyor; müşteriler ise kendi projelerinin nasıl yapılandırılacağını kontrol ediyor. Şirket, etkilenen müşterilere bildirim gönderdiğini de belirtiyor. Yine de araştırmanın ortaya koyduğu tablo, bulut hizmetlerinde varsayılan ayarlara güvenmenin tek başına yeterli olmadığını gösteriyor. Geliştiricilerin erişim politikalarını, kimlik doğrulama kurallarını ve internete açık uç noktaları düzenli olarak denetlemesi gerekiyor.

Günün zaman çizelgesi

Haber eklenme saatine göre sıralanır.

  1. 25 Eylül 2026
  2. Ortaokul öğrencileri podcast yorumlarını sohbet odasına çevirdi
  3. Meta, Muse AI özellikleri için erken erişim başvurularını açtı
  4. Almanya İlk F-35A Savaş Uçağını Teslim Aldı
  5. Apple gündeminde ekransız takip cihazı ve M6 Mac mini
  6. Apple Music Hall, ilk sekiz konser programını açıkladı
  7. iOS 27, Apple Card için abonelik takibini kolaylaştırıyor
  8. Anthropic’ten Akamai’ye 7 yılda 11,6 milyar dolarlık taahhüt
  9. Apple TV+ dizileri arttı: İzleyiciler takip etmekte zorlanıyor
  10. Nscale, halka arz öncesi 3,36 milyar dolar topladı
  11. Roku’nun 55 inç OLED TV’si 699 dolara düştü
  12. Tesla Optimus üretiminde 20 bin robot hedefi zorlanıyor
  13. iPhone 18 Pro’nun diyaframını bu uygulamalar açıyor
  14. Astra ve Opus, Enigma’nın iki gizemli mesajını çözdü
  15. Supabase’te binlerce veritabanı kişisel bilgileri açığa çıkardı Bu haber
Harun Kılıçlar
Yazar

Harun Kılıçlar

Kurucu / Teknoloji Editörü

Harun, yazılım geliştirme, web teknolojileri, mobil uygulamalar, veritabanı sistemleri ve yapay zekâ üzerine çalışan bir teknoloji editörüdür. SanalData’nın kurucusu olarak yazılım, yapay zekâ, mobil teknolojiler ve teknoloji sektöründeki gelişmeleri izler ve değerlendirir.

Harun Kılıçlar’ın tüm yazıları

Yorum yaz