Reklam
Teknoloji

Supabase'de 16 bini aşkın veritabanı herkese açık bulundu

Güvenlik araştırma şirketi UpGuard, 16.326 Supabase veritabanının yanlış yapılandırma nedeniyle herkese açık ve okunabilir olduğunu buldu.

Supabase'de 16 bini aşkın veritabanı herkese açık bulundu

Güvenlik araştırma şirketi UpGuard, 25 Eylül 2026'da yayımladığı raporda 16.326 Supabase veritabanının yanlış yapılandırma nedeniyle herkese açık ve okunabilir durumda olduğunu açıkladı. Bu bir siber saldırı değil; veriler zaten halka açık şekilde erişilebilir durumdaydı.

Künye

  • Rapor tarihi: 25 Eylül 2026
  • Kaynak: UpGuard'ın resmî araştırma raporu (upguard.com/blog)
  • Taranan alan adı sayısı: Yaklaşık 300.000
  • Açık bulunan veritabanı sayısı: 16.326
  • Teknik sebep: Row Level Security (RLS) varsayılan olarak etkin değil
  • Olay türü: Yanlış yapılandırma (misconfiguration), aktif saldırı değil

Ne bulundu?

UpGuard'ın raporuna göre, Supabase üzerinde barındırılan yaklaşık 300.000 alan adı tarandı ve bunlardan 16.326 veritabanının herkese açık, okunabilir tablolara sahip olduğu tespit edildi. Bu veritabanlarının yarısından fazlasında kişisel veri (PII) göstergesi bulundu; daha küçük bir kısmında şifre veya kimlik doğrulama token'ı, çok az sayıda kredi kartı bilgisi tespit edildi.

Bu bir "hack" değildir. Veriler bir saldırı sonucu ele geçirilmedi; zaten yanlış yapılandırma nedeniyle herkesin erişebileceği şekilde açıktaydı.

Teknik sebep ne?

UpGuard'ın raporuna göre asıl sebep, Row Level Security (RLS) adlı güvenlik özelliğinin varsayılan olarak etkin olmaması. Rapor, API üzerinden programatik olarak oluşturulan tabloların varsayılan olarak RLS'i etkinleştirmediğini belirtiyor. Bu, veritabanına herhangi bir kullanıcının sorgu yapmasını önleyecek bir kontrolün eksik olması anlamına geliyor.

Yapay zekâ ile kodlamayla bağlantısı

UpGuard'ın raporu, bu sorunu yapay zekâ destekli kodlama araçlarıyla hızlı prototipleme yapan geliştiricilerin güvenlik yapılandırmasını atlamasıyla ilişkilendiriyor. Rapor, hızlı uygulama geliştirme sürecinde güvenlik ayarlarının çoğu zaman gözden kaçırıldığını ve bunun etkisinin küresel ölçekte hissedildiğini belirtiyor.

Supabase ne dedi?

TechCrunch'ın haberine göre Supabase'in Baş Bilgi Güvenliği Sorumlusu (CISO) Bil Harmer, şirketin güvenli varsayılan ayarlar ve araçlar sağladığını, ancak projelerin nasıl yapılandırılacağının müşterilerin kontrolünde olduğunu belirtti. Bu açıklama Supabase'in kendi kanalından değil, TechCrunch'ın haberi üzerinden aktarılmıştır.

Supabase'in, Table Editor arayüzü üzerinden oluşturulan tablolarda RLS'i varsayılan olarak etkinleştirecek bir ürün değişikliği yaptığı UpGuard raporunda belirtiliyor.

Yapay zekâ çağında siber güvenlik yaklaşımlarına dair genel bir bakış için bu sayfamıza, veri ihlali bildirimleri hakkında bilgi için KVKK veri ihlali bildirimleri sayfamıza bakabilirsiniz.

Bu Sayfada Ne Yok?

  • Hangi şirketlerin/uygulamaların etkilendiği yok. UpGuard raporu isim bazlı bir liste yayımlamadı.
  • Türkiye'deki etki ölçeği yok. Raporda ülke bazlı dağılım verilmedi.
  • service_role anahtarının client tarafında kullanılıp kullanılmadığına dair teknik ayrıntı yok. Rapor bu noktada ayrıntılı teknik açıklama vermiyor, yalnızca RLS eksikliğini vurguluyor.
  • Kullanıcılar için adım adım önlem listesi yok. Rapor genel bir güvenlik farkındalığı mesajı veriyor, teknik adım listesi sunmuyor.
  • Supabase'in kendi resmî blog açıklaması yok. Şirketin yanıtı bu sayfada TechCrunch'ın haberi üzerinden aktarılmıştır.
  • Kişisel veri sızıntısı yaşayan kullanıcıların bilgilendirilip bilgilendirilmediği yok.

Sık Sorulan Sorular

Supabase hacklendi mi?

Hayır. Bu bir saldırı değil, yanlış yapılandırma sonucu ortaya çıkan bir açık veri sorunu. Veriler zaten herkese açık şekilde erişilebilir durumdaydı.

Kaç veritabanı etkilendi?

UpGuard'ın raporuna göre 16.326 veritabanı herkese açık, okunabilir tablolara sahipti.

Sorunun teknik sebebi ne?

Row Level Security (RLS) özelliğinin, API üzerinden programatik olarak oluşturulan tablolarda varsayılan olarak etkin olmaması.

Supabase bir çözüm açıkladı mı?

UpGuard raporuna göre Supabase, Table Editor arayüzünde oluşturulan tablolarda RLS'i varsayılan olarak etkinleştirecek bir ürün değişikliği yaptı.

Bu sorun yapay zekâ ile kodlamayla ilgili mi?

UpGuard'ın raporu, yapay zekâ destekli kodlama araçlarıyla hızlı prototipleme yapılırken güvenlik yapılandırmasının çoğu zaman atlandığını belirtiyor ve bu sorunu bu eğilimle ilişkilendiriyor.

Kaynak: UpGuard'ın 25 Eylül 2026 tarihli resmî araştırma raporu ("Everything, Everywhere: Systemic Data Exposure in Supabase Apps", upguard.com/blog). Supabase'in yanıtına ilişkin alıntı TechCrunch'ın haberi üzerinden aktarılmıştır; şirketin kendi resmî blog açıklamasına bu sayfa hazırlanırken ulaşılamadığı için doğrudan alıntılanmamıştır. Etkilenen uygulamaların kimliği ve Türkiye'deki etki ölçeği raporda yer almadığı için yazılmamıştır.

Yorumlar (0)

Henüz yorum yok. İlk yorumu siz yapın.

Yorum Yap