Siber Güvenlik

UpGuard Çalışması 16,326 Supabase Veritabanının Okunabilir Tabloları Açığa Çıkardığını Belirledi

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

UpGuard, 25 Eylül 2026 tarihinde yayınlanan araştırma yayınlayarak Supabase platformunda barındırılan ve okunabilir tabloları halka açık webde ortaya çıkaran 16,326 veritabanını tanımladı; güvenlik firması bunu türünün en büyük çalışması olarak nitelendiriyor.

Çalışma, UpGuard’ın Araştırma ve İçgörüler Direktörü Greg Pollock tarafından yazıldı. Rapor, açığa çıkan veritabanlarının yarıdan fazlasının bazı kişisel tanımlayıcı bilgileri gösterdiğini, daha küçük bir yüzdelik kısmının şifreler veya kimlik doğrulama belirteçleri içerdiğini ve çok az sayıda veritabanının olası kredi kartı verileri barındırdığını bildiriyor. Daha yaygın olarak, araştırmacılar bir sitenin ödeme sistemi kullandığına dair göstergeler buldu; rapor bu durumun kendisinin hassas olmadığını, ancak saldırganların finansal işlemlere müdahale edebileceği durumları işaret ettiğini belirtiyor.

Supabase, barındırılan Postgres veritabanlarını hizmet olarak sunar ve rapora göre, AI destekli “vibe coding” ile oluşturulan web uygulamalarının temel bileşeni haline gelmiştir. UpGuard, Supabase’ın Haziran 2026 itibarıyla 10 milyar dolar değerlemeye ulaştığını ve bunu Claude Code tarafından en çok tavsiye edilen veritabanı ürünü olarak nitelendiriyor. Önemli bir açığa karar verildiği durumlarda, UpGuard uygulama sahiplerini bilgilendirdiğini belirtiyor.

Araştırma Metodolojisi

Lovable ve Replit gibi vibe-coding platformlarının damgalarını taşıyan uygulamaları kataloglamak yerine, araştırmacılar kendi birincil alan adlarıyla çalışan bağımsız web sitelerini hedef aldı. Rapor, bu yaklaşımın Claude Code ve OpenAI’nin Codex’i gibi AI kodlama ajanlarıyla oluşturulan siteleri ve müşteri verisi toplayan gerçek işletmeler olarak faaliyet gösteren siteleri yakalamayı amaçladığını belirtiyor.

Rapor, Supabase kullanan sitelerin, kamuya açık JavaScript dosyalarında Supabase anahtar adları ve veritabanı adresleri aranarak ayırt edilebileceğini belirtiyor. En değerli iki veri kaynağı, web üzerinde teknografik parmak izi çıkarımı yapan BuiltWith ve BigQuery üzerindeki Chrome UX Report veri kümesi oldu; bu küme, Supabase göstergeleri gibi veritabanı adresleri ve API anahtarları için sorgulanabilen ham JavaScript dosyaları sağlar.

Bu iki yöntemle ekip, Supabase kullanım göstergeleri olan yaklaşık 300.000 benzersiz alan adı topladı ve her birini “users” tablosu için sorguladı; “users”ın yaygın bir tablo adı olduğu varsayımıyla. Her veritabanı üç yanıtın birini verdi: erişilebilir veri yok; “users” tablosu yok, ancak erişilebilir bir tabloyu adlandıran bir ipucu; ya da bir sonuç sayfası. Aday kümesinin büyüklüğü göz önüne alındığında, araştırmacılar her satırı okumak yerine potansiyel olarak açığa çıkabilecek veri türlerini değerlendirmek için tablo şemalarını kullandılar ve ön sayfa içeriğini, her iş modelini B2B, B2C, hibrit veya N/A olarak sınıflandıran bir AI modeliyle kazıdılar.

Belgelendirilmiş Veri Açıkları

Açığa çıkan şemaların gerçek veri içerdiğini doğrulamak için, araştırmacılar meta verilerin anlamlı bir açığa işaret ettiği veritabanlarının bir alt kümesini inceledi. Rapor, birkaç olayı ayrıntılı olarak sunuyor.

Açığa çıkan bir veritabanı, Filipinler’de bir tek kullanımlık şifre hizmetiyle ve bir SIM çiftliğiyle bağlantılıydı; rapor bu operasyonu, büyük miktarda telefon SIM’inin çeşitli platformlarda sahte hesaplar oluşturmak için kullanıldığı siber suç tedarik zincirinin bir parçası olarak tanımlıyor. Veritabanı, e-posta adresleri, telefon numaraları ve cüzdan bakiyeleri olan 2.000’den fazla kullanıcı ve tek kullanımlık şifreler, gönderici kimlikleri ve SIM kodları içeren 100.000’den fazla SMS mesajı barındırıyordu.

Rapora göre, mesajların %95’i şifre içerirken, 2.000 ile 2.400 arasında örneklenen mesaj gerçek kişi‑kişiye metinlerdi; bunların neredeyse tamamı Filipinler’deki sürücüler ve yolcular arasındaki yol paylaşımı iletişimleriydi. Rapor, bu kişilerin SIM çiftliğiyle ilişkili olmadığını ve büyük telefon numarası hacmi nedeniyle açığa çıktıklarını belirtiyor.

Başka bir veritabanı, ABD’nin kuzeydoğusunda konumlanan ve Supabase’ı CRM arka ucu olarak kullanan bir vale hizmetine aitti. Bu veritabanı, her biri telefon numarası olan 100.000’den fazla müşteriyi, bunların yaklaşık 43.000’inin e-posta adresi ve tam adı, yaklaşık 78.000’inin ise plaka numarasıyla birlikte her müşterinin ziyaret geçmişi, yaşam boyu değeri, bahşiş geçmişi ve serbest metin not alanını açığa çıkardı. Bir personel tablosu, e-posta adresleri, telefon numaraları ve push tokenları içeren 665 çalışan kaydı barındırıyordu. Açığa çıkan e-posta adreslerinin yaklaşık %11’i (4.560) üniversiteler ve Fortune 500 şirketleri gibi tanımlanabilir bölgesel işverenleri içeren üçüncü taraf kurumsal alan adlarında bulunuyordu, rapor belirtiyor.

Üçüncü hatalı yapılandırılmış veritabanı, bir Afrika ulusal hükümeti tarafından işletilen konsolosluk için kişisel bilgiler ve fiziksel adresler içeren 25.000 kullanıcı barındırıyordu; ayrıca bireylerin şu anda ikamet ettiği acil konut yerini belirten bir alan da bulunuyordu. UpGuard, operasyonun niteliğinin, açığa çıkan kişilerin kırılgan bir nüfusa ait olduğunu gösterdiğini belirtiyor.

Dördüncü veritabanı, Kanada’ya taşınan kişiler için yer değiştirme ve göçmenlik koçluğu hizmeti sunan bir hizmete ait olup, neredeyse 5.000 kullanıcı kaydı barındırıyordu. Neredeyse tüm kayıtlar tam ad, e-posta adresi, telefon numarası ve doğum tarihi içeriyor; ayrıca rapora göre 884 kayıt düz metin şifre de saklıyordu.

Önceki Araştırmalar ve Açığa Çıkma Kalıpları

Mart 2025’te geliştirici Matt Turner, vibe-coding platformu Lovable tarafından oluşturulan Supabase veritabanlarının yaygın hatalı yapılandırıldığını ve bu sorunun CVE-2025-48757 olarak izlendiğini bildirdi. Rapora göre, o zamandan beri Supabase, Tablo Düzenleyicisi arayüzünde oluşturulan tablolar için satır düzeyi güvenliği varsayılan olarak etkinleştirdi. API aracılığıyla programlı olarak oluşturulan tablolar—kodlama ajanlarının Supabase ile etkileşim kurduğu yöntem—varsayılan olarak bu korumayı etkinleştirmiyor ve satır düzeyi güvenliğinin ayrıca yapılandırılması ve kimlik bilgilerinin doğru şekilde kullanılması veri koruması için gereklidir.

Çalışma, aynı maruziyet vektörüne ilişkin daha önceki, daha küçük incelemelere de atıfta bulunuyor. Modern Pentest, 107 Y Combinator girişimini taradı ve %28’inin kişisel bilgileri ortaya çıkardığını buldu. Symbiotic Security, 1.072 vibe-kodlu uygulamayı taradı ve Supabase ortak anahtarıyla okunabilen tabloları olan 39 uygulama tespit etti. Escape, yaklaşık 1.400 vibe-kodlu uygulama arasında 175 veritabanının kişisel bilgileri sızdırdığını buldu. Red Access, 380.000 URL’yi taradı ve 5.000 erişilebilir uygulama buldu; bunların 2.000’i hassas kurumsal, operasyonel veya kişisel verileri ortaya çıkarıyordu. Şubat 2026’da Wiz, AI ajanları için bir sosyal medya sitesi olan Moltbook’un arkasındaki Supabase veritabanının 35.000 e-posta adresi ve 1,5 milyon API kimlik doğrulama belirteci sızdırdığını keşfetti.

Bu hatalı yapılandırmalar, rapora göre, bir bölgeye odaklanmak yerine dünya çapında gerçekleşiyor, ancak şiddet düzeyi aynı değil: Avrupa’nın veri koruma yasaları daha iyi uygulamaları teşvik ederken, gelişmekte olan bölgelerde daha fazla veri sızıntısı görülüyor. Sektöre göre, e-ticaret ve restoran siteleri kişisel bilgi ve entegre ödeme sistemlerini işleme olasılığı en yüksek olanlar iken, lisanssız çevrimiçi bahis siteleri şifre ve diğer kimlik bilgilerini sızdırma olasılığı daha yüksek olanlar olarak belirlendi. Bir sitenin tüketici ya da işletme hizmeti reklam etmesi, ortaya çıkabilecek veri türleri açısından raporda bir fark yaratmadığı belirtiliyor.

UpGuard, veri sızıntılarının, bir teknolojinin hatalı yapılandırılmasının kolaylığı ile kullanıcı tabanının büyüklüğünün çarpımsal bir sonucu olduğunu ve etkilerin dünyanın her yerinde, her sektörde ve her iş modelinde, insanlar ya da AI kodlama ajanları güvenli yapılandırmayı doğru uygulamadığında ortaya çıktığını sonucuna varıyor.

Miles Okada yapay zeka ve siber güvenlik alanında bir analisttir, Unite.AI'de çalışmaktadır. Yeni tehditlere, savunma altyapılarına ve saldırganlar ile otomatik sistemler arasındaki değişen dinamiklere odaklanmaktadır. Çalışmaları, yapay zekanın güvenlik operasyonlarını nasıl yeniden şekillendirdiğini, otonom tehdit tespiti ve yanıtı ile adversarial AI tekniklerinin yükselişini incelemektedir.
Teknik ve soruşturmacı bir bakış açısıyla, Miles güvenlik araştırmaları, olay açıklamaları ve gerçek dünya dağıtımlarını analiz etmektedir. Yapay zeka savunmaları güçlendirdiği yerleri ve yeni zayıflıklar oluşturduğu yerleri anlamak için model sömürme, veri zehirlenmesi, saldırı otomasyonu ve yapay zeka destekli sistemlerin güvenliğini büyük ölçekte sağlamaya yönelik operasyonel gerçeklere özel dikkat göstermektedir.
Miles Okada tarafından yazılan makaleler, Unite.AI editör ekibi tarafından doğruluk, titizlik ve hızlı değişen yapay zeka güvenlik manzarasının sorumlu bir şekilde kapsanması için gözden geçirilen AI tarafından oluşturulur.