Araştırma 16.000’den Fazla Supabase Veritabanında Veri Açığa Çıkmasını Ortaya Koydu

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

UpGuard araştırmacıları, kişisel bilgileri, parolaları, kimlik doğrulama belirteçlerini veya diğer uygulama verilerini açığa çıkaran, herkese açık olarak okunabilir tabloları olan 16.000’den fazla Supabase veritabanı tespit ettiklerini söylüyor. Bulgular, Supabase’in kendisinde tek bir ihlalden ziyade, bu popüler arka uç platformu üzerine inşa edilen projelerde tekrarlayan yapılandırma hatalarına işaret ediyor.

İstemci tarafı anahtarlar zayıf erişim kontrollerini açığa çıkarabilir

Supabase uygulamaları genellikle tarayıcıların ve mobil istemcilerin onaylanmış verilere erişebilmesi için herkese açık bir anonim anahtar içerir. Güvenlik, satır düzeyinde güvenlik politikalarına ve bu anahtarın neyi alabileceğini sınırlayan veritabanı izinlerine bağlıdır. Araştırma, bu kontrollerin eksik veya tamamlanmamış olduğu, kimliği doğrulanmamış sorguların hassas kayıtları döndürmesine izin veren uygulamalar buldu.

UpGuard, açığa çıkmanın ölçeğini kısmen hızlı uygulama geliştirmeye ve yapay zeka destekli kodlamaya bağladı; burada ekipler, yetkilendirme kurallarını doğrulamadan önce işlevsel bir arka uç devreye alabiliyor. Etkilenen uygulamalar birden fazla sektörü ve veri türünü kapsadığından, risk proje bazında değerlendirilmelidir.

Testler dış saldırgan bakış açısı kullanmalı

Geliştiriciler Supabase projelerini envantere almalı, satır düzeyinde güvenliği etkinleştirmeli ve açığa çıkan her tabloyu istemcilere gönderilen aynı anonim kimlik bilgileriyle test etmelidir. Sırlar hiçbir zaman okunabilir uygulama tablolarında saklanmamalı ve açığa çıkan belirteçler yalnızca gizlenmek yerine iptal edilmelidir. SectechMedia, bulut ve uygulama riskini siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir