Pazarlama teknolojileri devi Klaviyo, kayıt sayfasındaki bir yapılandırma hatası nedeniyle yeni müşterilerinin şifreleri dahil olmak üzere kritik bilgilerini üçüncü taraf reklamverenlerle paylaştığını kabul etti. Güvenlik araştırmacısı Sam Jadali tarafından ortaya çıkarılan olayda, verilerin Google, Facebook, Microsoft, LinkedIn, HubSpot ve X gibi teknoloji devlerine aktarıldığı belirlendi.

Sızıntının Kapsamı ve Etkilenen Veriler

Siber güvenlik girişimi Melurna'nın yaptığı testlere göre, sorunlu form üzerinden kayıt olan kullanıcıların e-posta adresleri, şifreleri, şirket isimleri, web sitesi adresleri ve telefon numaraları sızdırıldı. Sızıntının en az Şubat 2024 ile Kasım 2025 tarihleri arasında yaşandığı, ancak sürenin daha uzun olabileceği belirtildi.

Klaviyo'dan Açıklama ve Düzeltme

Boston merkezli şirket, web sitesindeki hatanın giderildiğini onayladı. Şirket sözcüsü Danielle Zanatta, mevcut aktif günlüklere dayanarak etkilenen kişi sayısının 200'den az olduğunu ifade etti. Klaviyo, tespit edilen kişilere bildirimde bulunduğunu ancak bu iletişimin içeriğini paylaşmadı. Şirketin olayı neden kamuoyuna açıklamadığı ise belirsizliğini koruyor.

Ne anlama geliyor?

Web sitelerindeki takip kodları, kullanıcıların davranışlarını analiz etmek ve hataları tespit etmek için kullanılır. Bu küçük yazılım parçaları, site sahiplerinin ziyaretçileri hakkında veri toplamasını sağlar. Ancak bu araçlar yanlış yapılandırıldığında, kullanıcının form alanlarına girdiği gizli bilgileri otomatik olarak yakalayıp dış sunuculara iletebilir.

Bu durum, kullanıcı verilerinin kontrolsüzce paylaşılmasına yol açan teknik bir güvenlik açığıdır. Veriler doğrudan şifrelenmeden veya filtrelenmeden aktarıldığında, hassas bilgiler reklam ağlarının veri havuzlarına düşebilir. Bu tür hataların önüne geçmek için reklam engelleyiciler gibi savunma araçları kullanılabilmektedir.