bu yaklaşım bana oldukça genelleyici geliyor

O zaman aynı mantıkla Windows'ta her ay kritik güvenlik açığı yayınlanıyor diye Windows kullanmayalım, Linux çekirdeğinde CVE çıkıyor diye Linux kullanmayalım, OpenSSH, OpenSSL veya Apache'de güvenlik açığı çıkıyor diye onları da bırakalım mı?
Bir ürünün güvenlik açığı alması ile güvenli olmaması aynı şey değil önemli olan üreticinin bu açıkları ne kadar hızlı giderdiği ve hizmet sağlayıcının güncellemeleri ne kadar hızlı uyguladığıdır
KVM de tamamen kusursuz değildir. Bugüne kadar KVM, QEMU ve Linux Kernel tarafında da sanal makineden host'a kaçış (VM Escape), privilege escalation ve uzaktan kod çalıştırma gibi birçok CVE yayınlandı. Hiçbir sanallaştırma platformu "%100 güvenli" değildir.
VMware, KVM, Hyper-V, Xen... Bunların hepsi kurumsal ölçekte kullanılan çözümlerdir. Seçim yapılırken tek kriter "güvenlik açığı çıktı mı?" olmamalıdır.
Asıl değerlendirilmesi gerekenler:
- Güncellemeler ne kadar hızlı uygulanıyor?
- Altyapı doğru yapılandırılmış mı?
- Ağ izolasyonu, firewall ve erişim politikaları doğru mu?
- Yedekleme ve felaket kurtarma planı var mı?
- Hizmet sağlayıcı güvenlik olaylarına ne kadar hızlı müdahale ediyor?
DigitalOcean, Google Cloud veya Hetzner'in güvenli olmasının tek nedeni KVM kullanmaları değildir. Bu firmaları güçlü yapan; operasyon süreçleri, altyapı yönetimi, otomasyon ve güvenlik disiplinidir
Kısacası sanallaştırma platformuna bakarak bir firmayı "güvenli" veya "güvensiz" ilan etmek teknik olarak doğru bir yaklaşım değildir.