Supabase'de 16 Bin Veritabani Halka Acik: Vibe-Coding Guvenlik Alarmi — yapay zeka haberi
newspaper Haber edit_note yapayzekasozluk.tr Haber Masası schedule 27 Eylül 2026 · 03:35 timer 4 dk okuma

Supabase'de 16 Bin Veritabani Halka Acik: Vibe-Coding Guvenlik Alarmi

UpGuard arastirmasi, Supabase'de barindirilan 16 binden fazla veritabaninin kisisel verileri halka actigini ortaya koydu. AI destekli vibe-coding uygulamalari, yanlis yapilandirma nedeniyle yeni bir veri sizinti dalgasini tetikliyor.

Supabase'de Buyuk Sizinti

Siber guvenlik sirketi UpGuard'in yeni arastirmasi, gelistirme platformu Supabase uzerinde barindirilan binlerce veritabaninin kullanicilarin hassas bilgilerini halka acik sekilde internete sundugunu ortaya koydu. TechCrunch'a konusan UpGuard, Supabase'de barindirilan yaklasik 16 bin veritabaninda bir dereceye kadar kisisel verinin acikta oldugunu tespit etti. Bu rakam, platformun toplam veritabani hacminin kucuk bir bolumune isaret etse de, etkilenen kisi sayisi milyonlara ulasabiliyor cunku tek bir yanlis yapilandirilmis veritabani bile yuz binlerce kayit barindirabiliyor.

Supabase, web ve uygulama gelistiricilerinin veritabanlarini depolamasina ve calistirmasina olanak taniyan bir platform olarak biliniyor. Sirket, bu yil vibe-coding (sezgisel kodlama) uygulamalarini platformda barindiran gelistirici sayisindaki artis sayesinde 10 milyar dolar degerlemeye ulasmisti. Ancak Supabase, kullanici guvenligini ele alis bicimi nedeniyle elestirilerle karsi karsiya. Kullanicilarin veritabanlarini yanlis yapilandirdigi veya farkinda olmadan genis internete actigi, bazi durumlarda milyonlarca kaydi etkileyen vakalar genis sekilde belgelenmis durumda. Bu vakalarin ortak noktasi, cogu zaman gelistiricinin guvenlik ayarlarini varsayilan degerlerde birakmasi ve erisim kontrolunu (access control) ihmal etmesi.

Vibe-Coding ve Guvenlik Aciklari

Bu bulgular, vibe-coding uygulamalarinin ve web sitelerinin temel yapilandirma hatalari ve yetersiz guvenlik nedeniyle hassas verileri sizdirma veya ifsa etme riskini gozler onune seriyor. Yapay zeka araclari web siteleri ve uygulamalar olusturmayi kolaylastirsa da, uretilen kod siklikla guvenlik aciklari icerebiliyor veya uygulamalar gelistiricinin bilmedigi ozel yapilandirmalar gerektirebiliyor. Ornegin, bir yapay zeka araci tarafindan uretilen kod, veritabani sorgularini dogrudan istemci tarafina (client-side) yonlendirebilir ve bu da tum tablolarin herkese acik hale gelmesine yol acar. Supabase'in Row Level Security (RLS) gibi guvenlik ozellikleri varsayilan olarak bazi projelerde devre disi olabiliyor; gelistiricinin bunu manuel olarak etkinlestirmesi gerekiyor.

Yillar boyunca sayisiz veri ihlali, yanlis yapilandirilmis depolama sunuculari, veritabanlari ve web siteleriyle iliskilendirildi. Bu tur vakalar hassas askeri e-postalarin, gocmenlik ve vize basvurularinin, gizli hukumet dosyalarinin, yuz binlerce ehliyet taramasinin ve cocuklarin kisisel bilgilerinin sizmasina yol acti. Simdi ise yapay zeka destekli vibe-coding patlamasi, yeni bir veri ihlali dalgasini tetikliyor ve bunlarin cogu, insanlar verilerini depolamak icin Supabase'i daha fazla kullandikca platformla iliskilendiriliyor. Ozellikle hizli prototipleme asamasinda guvenlik testleri atlanabiliyor ve uygulama canliya alindiginda aciklar kalici hale geliyor.

UpGuard'in Bulgulari

UpGuard, platform genelinde ifsa edilen verilerin olcegini anlamak icin harekete gecti ve halka acik isimler, adresler, telefon numaralari ve kullanici sifreleri buldu. Arastirma daha az sayida sifre ve kimlik dogrulama belirteci ortaya cikardi. Sirket, veritabanlarinin cesitli projelerle baglantili veriler icerdigini belirtti: Hindistan'daki bir yetiskin yayin sitesinde seks iscileriyle yapilan ozel sohbetler; ABD'deki bir vale hizmetinin binlerce plakasi; ve bir gocmenlik ve yerlesim hizmetini kullanan kisilerin iletisim bilgileri.

UpGuard'a gore veritabanlarindan biri Fransa'daki bir Afrika hukumeti konsolosluguna aitti, bir digeri ise cevrimici hesaplari dogrulamak icin tek kullanimlik sifreler gonderen sanal SIM ciftligi tarafindan metin mesajlarini ele gecirmek icin kullaniliyordu; bu genellikle dolandiricilik ve oltalama saldirilari baslatmak icin yapilir. Bu ifsa edilen veri kumelerinin cogu ABD'de bulunuyor gibi gorunse de UpGuard bunun dunya capinda bir sorun oldugunu belirtti. Arastirma, sadece buyuk olcekli sirketlerin degil, kucuk olcekli projelerin de ayni riski tasidigini gosteriyor.

Bulgular, daha once Y Combinator girisimleri ve diger populer uygulamalar dahil olmak uzere Supabase'de barindirilan bir dizi ifsa edilmis veritabani bulan arastirmalarin uzerine insa ediliyor. Supabase yillar icinde platformunda degisiklikler yapti, bunlar arasinda platformu ve kullanicilarin veritabanlarina erisimini guclendirmek de var. Yorum icin ulasilan Supabase'in Bilgi Guvenligi Sefi Bil Harmer, sirketin arastirmayi gormedigini ancak projelerinin "varsayilan olarak guvenli" oldugunu soyledi. Guvenligi sirket ile musterileri arasinda paylasilan bir sorumluluk olarak tanimladi.

"Guvenli varsayilanlar ve araclar sunuyoruz ve musteriler kendi projelerinin nasil yapilandirildigini kontrol ediyor" diyen Harmer, guvenlik sorunlari kesfedildiginde etkilenen musterilere bildirimde bulunduklarini ekledi. "Supabase'de guvenlik asla bitmez. Dogru yapmayi cok onemsiyoruz ve her gelistiricinin guvenli bir sekilde yayin yapmasini kolaylastirmaya devam edecegiz" dedi. UpGuard guvenlik arastirmacisi Greg Pollock ise sirketin arastirmasinin veri ifsasi sorunu hakkinda farkindalik yaratmak icin onemli oldugunu belirtti.

Neden Onemli?

Bu olay, yapay zeka destekli uygulama gelistirme araclarinin yayginlasmasiyla birlikte veri guvenligi risklerinin ne kadar arttigini gosteriyor. Ozellikle Turkiye'de hizla buyuyen girisim ekosistemi ve bireysel gelistiriciler icin Supabase gibi platformlar cazip bir secenek. Ancak yanlis yapilandirilmis veritabanlari, Kisisel Verilerin Korunmasi Kanunu (KVKK) kapsaminda ciddi yasal yaptirimlara yol acabilir. KVKK, veri sorumlusuna bildirim yukumlulugu getiriyor ve ihlal durumunda idari para cezalari uygulanabiliyor. Bu nedenle gelistiricilerin varsayilan guvenlik ayarlarini mutlaka gozden gecirmesi, hassas verileri sifrelemesi ve erisim kontrollerini dogru yapilandirmasi gerekiyor. Ayrica, AI ile hizlica uretilen kodun getirdigi kolaylik, buyuk veri ihlallerine donusebilir. Turkiye'deki teknoloji toplulugu icin bu arastirma, vibe-coding trendine kapilirken guvenlikten odun vermemek gerektigini hatirlatan onemli bir uyari niteliginde.

link Kaynak: TechCrunch AI
tag Supabase tag veri guvenligi tag vibe-coding tag UpGuard tag yapay zeka

İlgili Terimler

2 terim