Trusence Her iddianın bir kaynağı var
Son güncelleme: 29 Eylül 2026 Ara English
← Tüm haberler
Güvenlik

Yanlış yapılandırılmış 16 binden fazla Supabase veritabanı hassas verileri açığa çıkardı

UpGuard, yaklaşık 300 bin alanı tarayarak Supabase tabanlı 16 binden fazla veritabanında PII, parola ve token’ların herkese açık durumda olduğunu tespit etti.

UpGuard, yanlış yapılandırılmış 16 binden fazla Supabase veritabanında kişisel veriler, parolalar ve kimlik doğrulama token’larını içeren okunabilir tabloların internete açık olduğunu bildirdi. Firma, Supabase kullanan yaklaşık 300.000 alan adını tarayarak önce varsayılan users tablosunu, ardından erişilebilen diğer tabloların şemalarını inceledi.

Analiz sonucunda, açığa çıkan veritabanlarının yarıdan fazlasında kişisel tanımlanabilir bilgilerin bulunduğu, daha küçük bir kısmında ise parolalar ve kimlik doğrulama token’larının da sızdırıldığı belirlendi. Örnek vakalar arasında, 100.000’den fazla müşteri kaydını ifşa eden bir ABD’li vale hizmeti ile, 5.000’e yakın kullanıcı kaydı ve bunlar arasında 884 adet düz metin parola barındıran bir Kanada göçmenlik hizmeti yer alıyor.

Başka bir örnekte, Hindistan merkezli bir yetişkin içerik platformunun hassas kimlik ve ödeme verilerinin yanı sıra 100.000’den fazla özel mesajı açığa vurduğu; Filipinler’de bir OTP sağlayıcısının ise 2.000’den fazla kullanıcıya ait verilerle birlikte 100.000 SMS mesajını sızdırdığı aktarıldı. UpGuard, bu tür ifşaları satır düzeyi güvenliğin devre dışı olması ve public key’lerin yanlış kullanımı gibi zayıf uygulama güvenliği ayarlarına bağlıyor ve Supabase kullanıcılarına güvenlik dokümantasyonunu ve API security rehberini gözden geçirerek yapılandırmalarını sıkılaştırma çağrısı yapıyor.

Neden önemli

Bulgu, Supabase gibi modern altyapıların tek başına güvenliğe yetmediğini, yanlış ayarların on binlerce veritabanını gerçek kullanıcı verileriyle birlikte açığa çıkarabildiğini gösteriyor. Özellikle kişisel veriler ve kimlik doğrulama bilgilerinin bu ölçekte sızması, hem son kullanıcılar hem de bu hizmetleri sunan şirketler için uzun süreli itibar ve güven riski anlamına geliyor. Geliştiricilerin ve ekiplerin, hızla kurulan bulut veritabanı altyapılarında varsayılan güvenlik özelliklerini anlamadan ilerlemesinin maliyeti burada somutlaşıyor.

Kaynaklar

  • BleepingComputer