16.000 Supabase veritabanı internete açık: Vibe-coding güvenlik riski

UpGuard araştırması, yaklaşık 300.000 domain taramasında 16.326 Supabase veritabanının kişisel verileri kamuya açık bıraktığını tespit etti. İsim, adres, telefon ve bazı şifreler dahil PII %50’den fazla veritabanında bulundu. Bulgular, AI destekli “vibe-coding” trendinin yanlış yapılandırma riskini artırdığına işaret ediyor.

Ana Gelişme

Sızdırılan veriler arasında yetişkin streaming konuşmaları, vale plaka kayıtları, göçmenlik hizmetleri, bir Afrika konsolosluğu ve OTP interception için sanal SIM farm’ı yer alıyor.

Supabase CISO Bil Harmer, projelerin “secure by default” olduğunu ve güvenliğin müşteriyle paylaşılan sorumluluk olduğunu belirtti. Şirket 30 Ekim 2026’da zorunlu explicit grant politikası uygulayacak.

Neden Önemli?

Türk indie developer’lar arasında Supabase yaygın. Vibe-coding ve Lovable gibi araçlarla hızlı prototipleme, RLS atlanmasına yol açabiliyor.

Geliştirici Kontrol Listesi

  1. RLS’yi her tabloda etkinleştir
  2. API key’leri client-side’da expose etme
  3. Production deploy öncesi güvenlik audit’i yap
  4. Service role key’i yalnızca backend’de kullan

Bağlam

Application security ve BaaS platformlarında bu olay, “hızlı geliştirme” ile “güvenli varsayılanlar” arasındaki gerilimi somutlaştırıyor.


Kaynaklar