AI ile hazırlanan uygulamalar binlerce kişinin verisini açıkta bırakıyor

Supabase üzerinde barındırılan yaklaşık 16 bin veritabanında kişisel verilerin internete açık olduğu tespit edildi. İsim, adres, telefon ve şifreler açığa çıktı.

AI ile hazırlanan uygulamalar binlerce kişinin verisini açıkta bırakıyor

Web ve uygulama geliştirme platformu Supabase üzerinde barındırılan binlerce veritabanının kişisel bilgileri internete açık bıraktığı ortaya çıktı. Siber güvenlik şirketi UpGuard'ın araştırmasına göre yaklaşık 16 bin veritabanında farklı seviyelerde kişisel veri açığa çıktı.

Supabase, geliştiricilerin uygulama ve internet sitelerindeki verileri saklamasına ve yönetmesine imkan tanıyor. Özellikle yapay zeka araçlarıyla hızlı şekilde uygulama geliştirenlerin platforma yönelmesi, Supabase'in son dönemde büyümesini hızlandırdı. Ancak bu büyüme güvenlik tartışmalarını da beraberinde getirdi.

Daha önce de geliştiricilerin Supabase veritabanlarını yanlış yapılandırdığı ve bazı durumlarda milyonlarca kaydı internete açık hale getirdiği olaylar gündeme gelmişti.

İsim, adres, telefon ve şifreler bulundu

UpGuard, sorunun ne kadar yaygın olduğunu anlamak için Supabase üzerinde barındırılan veritabanlarını inceledi. Araştırmacılar herkese açık şekilde erişilebilen veriler arasında isim, adres, telefon numarası ve kullanıcı şifreleri bulunduğunu açıkladı.

Araştırmada şifre ve kimlik doğrulama anahtarlarının sayısı diğer kişisel verilere göre daha düşük çıktı. Buna rağmen açığa çıkan verilerin kapsamı dikkat çekiyor.

UpGuard'ın tespit ettiği veritabanlarından biri, Hindistan merkezli yetişkinlere yönelik bir yayın platformunda seks işçileriyle yapılan özel konuşmaları içeriyordu. Başka bir veritabanında ABD'deki bir vale hizmetine ait binlerce araç plakası bulunuyordu. Araştırmacılar ayrıca göçmenlik ve taşınma hizmeti kullanan kişilerin iletişim bilgilerine de ulaştı.

Açık veritabanlarından birinin Afrika'daki bir ülkenin Fransa'daki konsolosluğuna ait olduğu belirtildi. Bir başka sistem ise çevrim içi hesapların doğrulanmasında kullanılan tek kullanımlık kodları yakalamak için çalışan sanal SIM altyapısıyla bağlantılıydı. Bu tür sistemler dolandırıcılık ve kimlik avı saldırılarında da kullanılabiliyor.

Yapay zekayla hızlı uygulama geliştirmek yeni bir risk yaratıyor

Araştırma, son dönemde hızla yayılan "vibe coding" yaklaşımındaki güvenlik sorunlarını da yeniden gündeme taşıdı. Yapay zeka araçları artık çok az teknik bilgiyle internet sitesi veya uygulama oluşturmayı mümkün hale getiriyor. Ancak ortaya çıkan kod güvenlik açıkları içerebiliyor.

Sorun yalnızca kodla da sınırlı değil. Bir uygulama güvenli çalışmak için belirli veritabanı ve erişim ayarlarına ihtiyaç duyabiliyor. Geliştirici bu ayarları bilmiyorsa kişisel bilgiler farkında olmadan internete açılabiliyor.

Yanlış yapılandırılmış sunucular ve veritabanları uzun süredir veri sızıntılarının önemli nedenleri arasında yer alıyor. Geçmişte benzer hatalar askeri e-postalardan vize başvurularına, resmi belgelerden ehliyet görüntülerine ve çocukların kişisel bilgilerine kadar birçok hassas verinin açığa çıkmasına yol açtı.

Yapay zekayla uygulama geliştirme furyası ise bu eski sorunu çok daha geniş bir geliştirici kitlesine taşıyor.

Sorun yalnızca ABD ile sınırlı değil

UpGuard'a göre tespit edilen açık verilerin büyük bölümü ABD bağlantılı olsa da sorun dünya genelinde görülüyor. Daha önce yapılan başka güvenlik araştırmaları da Supabase üzerinde çalışan bazı popüler uygulamalarda ve Y Combinator girişimlerinde benzer açıklar tespit etmişti.

Supabase ise son yıllarda güvenliği artırmak ve kullanıcıların veritabanı erişimini daha iyi yönetmesini sağlamak için platformunda çeşitli değişiklikler yaptı.

Şirketin Bilgi Güvenliği Direktörü Bil Harmer, UpGuard'ın araştırmasını henüz incelemediklerini söyledi. Harmer, Supabase projelerinin varsayılan olarak güvenli şekilde oluşturulduğunu ve güvenliğin şirket ile müşteriler arasında paylaşılan bir sorumluluk olduğunu belirtti.

Şirkete göre Supabase güvenli başlangıç ayarlarını ve gerekli araçları sağlıyor ancak geliştiriciler kendi projelerinin yapılandırmasını kontrol ediyor. Supabase ayrıca bir güvenlik sorunu tespit ettiğinde etkilenen müşterileri bilgilendirdiğini söylüyor.

UpGuard araştırmacısı Greg Pollock ise araştırmanın özellikle yanlış yapılandırılmış veritabanlarının oluşturduğu risk konusunda farkındalık yaratmayı amaçladığını belirtti.