Q1: Kaç Supabase veritabanı açıkta bulundu? A1: Araştırmacılar 16.326 Supabase veritabanının internete açık ve tabloları herkese açık olarak okunabilir halde bırakıldığını buldu. Q2: Açıktaki veritabanlarını keşfetme kredisi hangi şirkete veriliyor? A2: Arama kapsamı, bulguyu siber güvenlik firması UpGuard'a atfediyor. Q3: Bu geleneksel bir hack miydi yoksa yanlış yapılandırma mıydı? A3: İhlal edilmiş değil, yanlış yapılandırılmış olarak tanımlandı; yani hiçbir güvenlik duvarı aşılmadı veya yönetici girişi çalınmadı. Q4: Bu veritabanlarında ne tür veriler açığa çıktı? A4: Açığa çıkan bilgiler arasında adlar, telefon numaraları, parolalar ve token'lar vardı. Q5: Sızdırılan bir token hesap ele geçirmeyi nasıl mümkün kılar? A5: Token, oturum açtığınızı kanıtlayan dijital bir anahtardır ve nasıl ayarlandığına bağlı olarak, geçerli bir token birinin parolanıza ihtiyaç duymadan sizin gibi davranmasına olanak tanıyabilir. ---END---
Yeni bir Supabase veri sızıntısı, veritabanlarını büyük ölçekte açığa çıkardı: araştırmacılar 16.326 veritabanının internete açık bırakıldığını, adlar, telefon numaraları, parolalar ve token'ların nerede arayacağını bilen herkes tarafından okunabildiğini tespit etti. Supabase, birçok uygulamanın kullanıcı verilerini depolamak için kullandığı popüler bir arka uç hizmetidir; dolayısıyla sorun tek bir uygulamanın başarısız olması değil, aynı tür hatayı paylaşan binlerce ayrı kurulumdur. Bu haber, VPN kullanıcıları için beklenmedik bir nedenden ötürü önem taşıyor. VPN'iniz, cihazınız ve kendi alışkanlıklarınız sağlam olabilir, ancak kaydolduğunuz bir uygulama bu bilgileri dikkatsizce depoladığı için hesap bilgileriniz yine de sızabilir. İşte bildirilenler, bunun neden tehlikeli olduğu ve bu konuda neler yapabileceğiniz. ## Araştırmacıların Açıktaki Supabase Veritabanlarında Buldukları Habere göre, 16.326 Supabase veritabanında herkese açık olarak okunabilen tablolar vardı. Araştırmayla ilgili arama kapsamı, bulguyu siber güvenlik firması UpGuard'a atfediyor ve konuyu ele alan yayınlar, etkilenen projeleri geleneksel anlamda ihlal edilmiş değil, yanlış yapılandırılmış olarak tanımlıyor. Bu ayrım önemlidir. Kimsenin bir güvenlik duvarını aşması ya da bir yönetici girişini çalması gerekmedi. Veriler, internetin okuyabildiği tablolarda duruyordu. TechCrunch'ın haberleştirmesi, konuyu yapay zekâ ile üretilen ve hızlıca oluşturulan uygulamaların düzgün yapılandırılmadığında veya güvenli hale getirilmediğinde kullanıcı verilerini nasıl sızdırabileceğini gösteren bir mesele olarak çerçeveliyor. Kaynak makale, etkilenen tek tek uygulamaları veya etkilenen kişileri adlandırmıyor ve biz de tahmin yürütmeyeceğiz. Net olan şey ölçek: on altı binden fazla ayrı veritabanı; her biri potansiyel olarak kendi kullanıcılarına sahip farklı bir uygulamaya ait olabilir. ## Hangi Veriler Açığa Çıktı ve Bu Nasıl Hesap Ele Geçirmeyi Mümkün Kılıyor Açığa çıkan bilgiler arasında adlar, telefon numaraları, parolalar ve token'lar vardı. Her bir öğe tek başına bir saldırgan için işe yarar ve hepsi bir arada olduğunda çok daha tehlikelidir. - **Adlar ve telefon numaraları** kimlik avı ve kısa mesaj dolandırıcılıklarını inandırıcı kılar. Kim olduğunuzu ve hangi uygulamayı kullandığınızı bilen bir dolandırıcı, ikna edici bir mesaj gönderebilir. - **Parolalar** bariz risktir. Birini diğer hizmetlerde yeniden kullandıysanız, küçük bir uygulamadan gelen sızıntı e-posta veya bankacılık hesaplarınızın kapısını açabilir. - **Token'lar** daha az bilinir ancak aynı derecede ciddi olabilir. Token, oturum açtığınızı kanıtlayan dijital bir anahtardır. Nasıl ayarlandığına bağlı olarak, geçerli bir token birinin parolanıza hiç ihtiyaç duymadan sizin gibi davranmasına olanak tanıyabilir. Bu kombinasyon, hesap ele geçirmeyi gerçekçi kılan şeydir. Bir saldırgan sızdırılan parolaları başka yerlerde deneyebilir, bir token'ı doğrudan kullanabilir veya iletişim bilgilerinizi kullanarak sizi bir doğrulama kodunu teslim etmeye kandırabilir. Bu, daha önce gördüğümüz bir kalıbı takip ediyor. [24 milyar kimlik bilgisi herkese açık bir veritabanında ortaya çıktığında](/en/24-billion-credentials-exposed-kodak-hit-in-june-2026), ders aynıydı: açığa çıkan giriş verileri toplanır, yeniden kullanılır ve diğer hizmetlere karşı denenir. ## Yanlış Yapılandırılmış Veritabanları Kullanıcı Verilerini Neden Sızdırmaya Devam Ediyor Çoğu insan bir veri sızıntısını, bir hackerın içeri girmesi olarak hayal eder. Pratikte birçok sızıntıda hiç hackleme yoktur. [Milyonlarca kaydın nasıl açığa çıktığına](/en/data-leaks-in-2025-how-millions-of-records-get-exposed) dair açıklayıcımızda belirtildiği gibi, bir sızıntı, bilginin hiç görmemesi gereken kişiler tarafından erişilebilir hale gelmesiyle gerçekleşir; çoğu zaman kötü niyetli bir izinsiz giriş olmadan. Arka uç hizmetleri bir uygulamayı hızlıca başlatmayı kolaylaştırır ve bu hız güvenlik kontrollerini geride bırakabilir. Bir veritabanının erişim kuralları çok açık bırakılırsa veya hiç tam olarak ayarlanmazsa, veriler dışarıdan okunabilir. Kullanıcı bunun olduğunu asla görmez. Uygulama yüzeyde sorunsuz görünür. Benzer vakaları ele aldık. [FTF Live'a bağlı yanlış yapılandırılmış bir analitik paneli](/en/ftf-live-kibana-leak-exposes-22m-video-chat-sessions) 22 milyondan fazla oturum kaydını açıkta bıraktı ve [korumasız bir Talentsconnect veritabanı](/en/talentsconnect-leak-exposes-5m-job-listings-siemens-data) 5 milyondan fazla iş ilanına bağlı işe alım verilerini açığa çıkardı. Farklı şirketler, aynı kök neden: bir şey açık bırakılmıştı. Supabase vakası bir ayrıntı ekliyor. Aynı platform binlerce küçük projeyi barındırdığı için, tek bir yaygın hata binlerce kez tekrarlanabilir ve araştırmacılar bunları ölçekte bulabilir. Saldırganlar da bulabilir. ## Bu Sizin İçin Ne Anlama Geliyor Kullandığınız bir uygulamanın açığa çıkanlardan biri olup olmadığını genellikle söyleyemezsiniz. Uygulamalar hangi arka ucu kullandıklarını nadiren açıklar ve haberler etkilenen uygulamaları listelemez. Dolayısıyla en güvenli yaklaşım, herhangi bir küçük veya yeni uygulamanın zayıf bir halka olabileceğini varsaymak ve kendinizi buna göre korumaktır. Burada bir VPN'in neler yapabileceği ve yapamayacağı konusunda da dürüst olmak gerekir. Bir VPN bağlantınızı şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bir uygulamanın açık bir veritabanında zaten depolamış olduğu verileri korumaz. Parolanız birinin sunucusunda okunabilir bir tabloda duruyorsa, trafiğinizin şifrelenmesi hiçbir fark yaratmaz. Gizlilik araçları hâlâ değerlidir, ancak farklı bir sorunu ele alırlar. ## Bugün Yapılacak Üç Şey 1. **Yeniden kullanılan parolaları sıfırlayın.** Aynı parolayı birden fazla hizmette kullanıyorsanız, şimdi değiştirin; e-posta, bankacılık ve diğerlerini sıfırlayabilecek herhangi bir hesapla başlayın. Bir parola yöneticisi benzersiz parolaları pratik hale getirir. 2. **İki faktörlü kimlik doğrulamayı açın.** Bir parola sızsa bile, ikinci bir faktör onu kullanmayı çok daha zorlaştırır. Mümkün olduğunda kısa mesajlar yerine bir kimlik doğrulayıcı uygulamayı tercih edin, çünkü açığa çıkan veriler arasında telefon numaraları da vardı. 3. **Bilgilerinizin kötüye kullanımına dikkat edin.** E-postanızın bilinen sızıntılarda görünüp görünmediğini kontrol etmek için bir kimlik bilgisi izleme hizmeti kullanın ve adınızdan veya kullandığınız bir uygulamadan bahseden beklenmedik mesajlara ya da aramalara şüpheyle yaklaşın. Bir uygulama tüm oturumlardan çıkış yapma yolu sunuyorsa, eski token'ları geçersiz kılmak için bunu kullanın. ## Özet Supabase veri sızıntısı, veritabanlarını binlerce kez açığa çıkardı ve nedeni akıllıca bir saldırı değil, yanlış yapılandırmaydı. Bu hem kötü haber hem de faydalı ders: zayıf nokta genellikle gündelik bir uygulamanın arkasındaki arka uçtur, cihazınız veya VPN'iniz değil. Parolalarınızı güncelleyin, iki faktörlü kimlik doğrulamayı etkinleştirin ve hesaplarınızı gözlemleyin. Daha fazla bağlam için [veri sızıntılarının nasıl gerçekleştiğine](/en/data-leaks-in-2025-how-millions-of-records-get-exposed) dair açıklayıcımızı ve sıfırlamaların ve izlemenin neden önemli olduğunu hatırlatan [24 milyar açığa çıkmış kimlik bilgisi](/en/24-billion-credentials-exposed-kodak-hit-in-june-2026) raporumuzu okuyun.
By Sarah Chen — CEH sertifikalı, sızma testi ve ağ güvenliği geçmişi
, ders aynıydı: açığa çıkan giriş verileri toplanır, yeniden kullanılır ve diğer hizmetlere karşı denenir.
## Yanlış Yapılandırılmış Veritabanları Kullanıcı Verilerini Neden Sızdırmaya Devam Ediyor
Çoğu insan bir veri sızıntısını, bir hackerın içeri girmesi olarak hayal eder. Pratikte birçok sızıntıda hiç hackleme yoktur. [Milyonlarca kaydın nasıl açığa çıktığına](/en/data-leaks-in-2025-how-millions-of-records-get-exposed) dair açıklayıcımızda belirtildiği gibi, bir sızıntı, bilginin hiç görmemesi gereken kişiler tarafından erişilebilir hale gelmesiyle gerçekleşir; çoğu zaman kötü niyetli bir izinsiz giriş olmadan.
Arka uç hizmetleri bir uygulamayı hızlıca başlatmayı kolaylaştırır ve bu hız güvenlik kontrollerini geride bırakabilir. Bir veritabanının erişim kuralları çok açık bırakılırsa veya hiç tam olarak ayarlanmazsa, veriler dışarıdan okunabilir. Kullanıcı bunun olduğunu asla görmez. Uygulama yüzeyde sorunsuz görünür.
Benzer vakaları ele aldık. [FTF Live'a bağlı yanlış yapılandırılmış bir analitik paneli](/en/ftf-live-kibana-leak-exposes-22m-video-chat-sessions) 22 milyondan fazla oturum kaydını açıkta bıraktı ve [korumasız bir Talentsconnect veritabanı](/en/talentsconnect-leak-exposes-5m-job-listings-siemens-data) 5 milyondan fazla iş ilanına bağlı işe alım verilerini açığa çıkardı. Farklı şirketler, aynı kök neden: bir şey açık bırakılmıştı.
Supabase vakası bir ayrıntı ekliyor. Aynı platform binlerce küçük projeyi barındırdığı için, tek bir yaygın hata binlerce kez tekrarlanabilir ve araştırmacılar bunları ölçekte bulabilir. Saldırganlar da bulabilir.
## Bu Sizin İçin Ne Anlama Geliyor
Kullandığınız bir uygulamanın açığa çıkanlardan biri olup olmadığını genellikle söyleyemezsiniz. Uygulamalar hangi arka ucu kullandıklarını nadiren açıklar ve haberler etkilenen uygulamaları listelemez. Dolayısıyla en güvenli yaklaşım, herhangi bir küçük veya yeni uygulamanın zayıf bir halka olabileceğini varsaymak ve kendinizi buna göre korumaktır.
Burada bir VPN'in neler yapabileceği ve yapamayacağı konusunda da dürüst olmak gerekir. Bir VPN bağlantınızı şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bir uygulamanın açık bir veritabanında zaten depolamış olduğu verileri korumaz. Parolanız birinin sunucusunda okunabilir bir tabloda duruyorsa, trafiğinizin şifrelenmesi hiçbir fark yaratmaz. Gizlilik araçları hâlâ değerlidir, ancak farklı bir sorunu ele alırlar.
## Bugün Yapılacak Üç Şey
1. **Yeniden kullanılan parolaları sıfırlayın.** Aynı parolayı birden fazla hizmette kullanıyorsanız, şimdi değiştirin; e-posta, bankacılık ve diğerlerini sıfırlayabilecek herhangi bir hesapla başlayın. Bir parola yöneticisi benzersiz parolaları pratik hale getirir.
2. **İki faktörlü kimlik doğrulamayı açın.** Bir parola sızsa bile, ikinci bir faktör onu kullanmayı çok daha zorlaştırır. Mümkün olduğunda kısa mesajlar yerine bir kimlik doğrulayıcı uygulamayı tercih edin, çünkü açığa çıkan veriler arasında telefon numaraları da vardı.
3. **Bilgilerinizin kötüye kullanımına dikkat edin.** E-postanızın bilinen sızıntılarda görünüp görünmediğini kontrol etmek için bir kimlik bilgisi izleme hizmeti kullanın ve adınızdan veya kullandığınız bir uygulamadan bahseden beklenmedik mesajlara ya da aramalara şüpheyle yaklaşın. Bir uygulama tüm oturumlardan çıkış yapma yolu sunuyorsa, eski token'ları geçersiz kılmak için bunu kullanın.
## Özet
Supabase veri sızıntısı, veritabanlarını binlerce kez açığa çıkardı ve nedeni akıllıca bir saldırı değil, yanlış yapılandırmaydı. Bu hem kötü haber hem de faydalı ders: zayıf nokta genellikle gündelik bir uygulamanın arkasındaki arka uçtur, cihazınız veya VPN'iniz değil. Parolalarınızı güncelleyin, iki faktörlü kimlik doğrulamayı etkinleştirin ve hesaplarınızı gözlemleyin. Daha fazla bağlam için [veri sızıntılarının nasıl gerçekleştiğine](/en/data-leaks-in-2025-how-millions-of-records-get-exposed) dair açıklayıcımızı ve sıfırlamaların ve izlemenin neden önemli olduğunu hatırlatan [24 milyar açığa çıkmış kimlik bilgisi](/en/24-billion-credentials-exposed-kodak-hit-in-june-2026) raporumuzu okuyun.](/api/img?p=articles%2F7672%2Fimage-0.jpg&w=1200)
// SSS
Kaç Supabase veritabanı açıkta bulundu?
Araştırmacılar 16.326 Supabase veritabanının internete açık ve tabloları herkese açık olarak okunabilir halde bırakıldığını buldu.
Açıktaki veritabanlarını keşfetme kredisi hangi şirkete veriliyor?
Arama kapsamı, bulguyu siber güvenlik firması UpGuard'a atfediyor.
Bu geleneksel bir hack miydi yoksa yanlış yapılandırma mıydı?
İhlal edilmiş değil, yanlış yapılandırılmış olarak tanımlandı; yani hiçbir güvenlik duvarı aşılmadı veya yönetici girişi çalınmadı.
Bu veritabanlarında ne tür veriler açığa çıktı?
Açığa çıkan bilgiler arasında adlar, telefon numaraları, parolalar ve token'lar vardı.
Sızdırılan bir token hesap ele geçirmeyi nasıl mümkün kılar?
Token, oturum açtığınızı kanıtlayan dijital bir anahtardır ve nasıl ayarlandığına bağlı olarak, geçerli bir token birinin parolanıza ihtiyaç duymadan sizin gibi davranmasına olanak tanıyabilir.



