Pazarlama ve müşteri ilişkileri yönetimi alanında faaliyet gösteren Klaviyo platformunda yaşanan bir güvenlik açığı, kullanıcıların hesap bilgilerini risk altına soktu. Yapılan son güvenlik araştırmaları, şirketin üye kayıt formunda uzun süre fark edilmeyen bir yapılandırma hatası bulunduğunu ortaya koydu. Bu hata yüzünden sisteme yeni kaydolan kişilerin parola ve iletişim bilgileri, web sitesine gömülü olan reklam izleyicileri aracılığıyla dış kaynaklara aktarıldı. Günümüzde şirketlerin veri toplama süreçlerinde kullandığı üçüncü taraf entegrasyonlarının ne denli hassas bir denge üzerine kurulduğunu gösteren bu olay, dijital pazarlama araçlarının siber güvenlik sınırlarını bir kez daha tartışmaya açtı.
Yapılandırma Hatası Uzun Süre Fark Edilmedi

Siber güvenlik alanında faaliyet gösteren Melurna girişiminin kurucu ortaklarından Sam Jadali tarafından yapılan incelemeler, sorunun boyutunu gözler önüne serdi. Elde edilen bulgulara göre, formun hatalı yapılandırılması Şubat 2024 ile Kasım 2025 tarihleri arasında devam etti. Bu süre zarfında platforma kaydolan kullanıcıların e-posta adresleri, şifreleri, şirket unvanları, web siteleri ve telefon numaraları gibi kritik verileri web sayfalarındaki izleyicilerle paylaşıldı.
Söz konusu izleme pikselleri, normal şartlarda site trafiğini analiz etmek ve kullanıcı deneyimini iyileştirmek amacıyla kullanılıyor. Ancak hatalı entegrasyonlar, form alanlarına girilen hassas bilgilerin de bu araçlar tarafından toplanmasına yol açabiliyor. Klaviyo örneğinde de benzer bir durum yaşandı ve toplanan veriler aralarında Facebook, Google, HubSpot, Microsoft, LinkedIn ve X gibi büyük teknoloji ile reklam ağlarının eline geçti. Hatanın tam olarak ne kadar süre aktif kaldığı ve toplanan logların bu platformlarda ne kadar süre saklandığı ise belirsizliğini koruyor.
Şirketten Açıklama ve Alınan Önlemler

Boston merkezli pazarlama şirketinin dünya genelinde 205.000 ödemeli müşterisi bulunuyor ve yedi milyardan fazla müşteri profilini yönetiyor. Böylesine büyük bir veri havuzunu yöneten bir platformda yaşanan bu aksaklık, sektör genelinde endişe yarattı. Konuyla ilgili olarak açıklama yapan şirket yetkilileri, web sitesindeki hatanın giderildiğini doğruladı. Şirket sözcüsü Danielle Zanatta, problemin bir uygulama yapılandırma sorunundan kaynaklandığını belirtti. Aktif log kayıtları üzerinden yapılan incelemelere göre, sızıntıdan etkilenen bilinen kişi sayısının 200 kişiden az olduğu ifade edildi.
Bununla birlikte, şirketin olayı neden daha önce kamuoyuna açıklamadığı bilinmiyor. Etkilenen bilinen bireylere doğrudan bilgilendirme yapıldığı aktarılsa da, bu iletişimin kopyası kamuoyuyla paylaşılmadı. Yaşanan bu gelişme, web sitelerinde kullanılan üçüncü taraf izleme araçlarının ve piksellerin gizlilik açısından barındırdığı potansiyel riskleri bir kez daha gözler önüne sererken, şirketlerin veri güvenliği denetimlerini sıkılaştırması gerektiğini hatırlatıyor.

