Skip to content

Kişisel Veri İçeren Yaklaşık 16.000 Veritabanı Açık İnternette: Yapay Zekâ Uygulamalarının Gözdesi Platform, Projelerin "Varsayılan Olarak Güvenli" Olduğunu Söylüyor

1 dk okuma
Paylaş
Kişisel Veri İçeren Yaklaşık 16.000 Veritabanı Açık İnternette: Yapay Zekâ Uygulamalarının Gözdesi Platform, Projelerin "Varsayılan Olarak Güvenli" Olduğunu Söylüyor

Supabase platformunda barındırılan yaklaşık 16.000 veritabanı, insanların kişisel verilerini internetteki herkese gösteriyordu. Bunu siber güvenlik şirketi UpGuard'ın yeni araştırması ortaya koyuyor. İsimler, adresler, telefon numaraları, daha az sayıda vakada ise şifreler ve kimlik doğrulama belirteçleri - nereye bakacağını bilen herkesin erişimine açık.

Supabase, web sitesi ve uygulama geliştiricilerinin veritabanlarını saklayıp yönetmesini sağlıyor. Bu yıl, büyük ölçüde "vibe coding" denen akımın - bir insanın tarifine göre programcı yerine yapay zekânın yazdığı uygulamaların - patlaması sayesinde 10 milyar dolar (yaklaşık 8,8 milyar euro) değerlemeye ulaştı. Sorun, üretilen kodun sık sık güvenlik açıkları içermesi ya da uygulamanın, yazarının hiç haberi olmayan özel ayarlar gerektirmesi. "Yayınla"ya tıklıyorsun, veritabanının kapısı ise açık kalıyor.

Araştırmadaki örnekler, asla sızmaması gereken her şeyin kataloğu gibi. Hindistan'daki bir yetişkin yayın platformunda seks işçileriyle yapılan özel yazışmalar. Amerikan bir otopark hizmetinden binlerce plaka. Bir göç ve taşınma hizmetini kullanan kişilerin iletişim bilgileri. Veritabanlarından biri, bir Afrika hükümetinin Fransa'daki konsolosluğuna aitti. Bir başkası, çevrimiçi hesapların tek kullanımlık doğrulama kodlarını ele geçirmek için sanal bir SIM kart çiftliği tarafından kullanılıyordu; bu genellikle dolandırıcılık ve oltalama saldırılarına hizmet eder.

Açıkta kalan veritabanlarının çoğu ABD'de, ama UpGuard sorunun küresel olduğunu vurguluyor. Araştırma, aralarında Y Combinator girişimlerine ait olanların da bulunduğu açık Supabase veritabanlarına dair önceki bulguların devamı niteliğinde. Bu tür sızıntıların geçmişi uzun: yanlış yapılandırılmış sunucular ve veritabanları daha önce askerî e-postaların, vize başvurularının, gizli devlet belgelerinin, yüz binlerce taranmış ehliyetin ve çocukların kişisel verilerinin sızmasına yol açtı. Yeni olan dalga - yapay zekâyla uygulama yapmak kolay ve hızlı, ama güvenlik bilgisi pakete dahil değil.

Supabase'in cevabı klasik. Bilgi güvenliği direktörü Bill Harmer, şirketin araştırmayı görmediğini ama projelerinin "varsayılan olarak güvenli" olduğunu söylüyor. Güvenliği ortak bir sorumluluk olarak tanımlıyor: "Biz güvenli varsayılan ayarlar ve araçlar sağlıyoruz, müşteriler ise projelerinin nasıl yapılandırıldığını kontrol ediyor." Şirket bir sorun tespit ettiğinde etkilenen müşterileri bilgilendiriyor ve "Supabase'de güvenlik asla bitmiş bir iş değildir," diye ekliyor Harmer. Tercümesi: kapıyı kilitli satıyoruz, açık bırakırsanız sizin sorununuz. Yalnız, adresleri ve yazışmaları internette asılı duran insanlar Supabase'in müşterisi değil. Sadece birinin uygulamasını kullandılar.

Her gün kullandığımız uygulamaların kaçı aynı şekilde bir araya getirildi - ve verilerimizin nereye gittiğini kontrol eden biri oldu mu hiç?