Yapay zekâ ile yazılan kodlarda güvenlik açığı riski

Yazılım geliştirmede kullanımı hızla artan yapay zekâ araçlarının kodlama sürecini kolaylaştırmasına karşın güvenlik açıklarına yol açabileceğine dikkat çeken ESET, 'vibe coding' yöntemiyle geliştirilen uygulamalarda kullanıcı verilerinin korunması konusunda uyarılarda bulundu.

WhatsApp

AĞRI KARAKÖSE HABER WhatsApp Kanalını Takip Et

En güncel haberler için bizi WhatsApp kanalımızdan takip edin!

WhatsApp TAKİP ET

Haberin Özeti

  • • Yapay zekâ araçlarıyla yazılım geliştirmede hızla yaygınlaşan "vibe coding" yönteminin, güvenlik açıklarına yol açma riski taşıdığı bildirildi.
  • • ESET, hızlı geliştirme süreçlerinde API anahtarları, zayıf şifreleme ve yetersiz erişim kontrolleri gibi güvenlik sorunlarının göz ardı edildiği uyarısında bulundu.
  • • Geliştiricilerin %84'ünün AI araçlarını kullanması, kaba kuvvet ve istem enjeksiyonu gibi saldırılarla kullanıcı verilerine erişim riskini artırıyor.

Yapay zekâ teknolojilerinin etkisini en fazla gösterdiği alanlardan biri yazılım geliştirme oldu. Bir uygulamanın nasıl çalışması gerektiğinin gündelik bir dille yapay zekâ aracına anlatılması ve kodlama sürecinin büyük bölümünün bu araç tarafından gerçekleştirilmesi anlamına gelen “vibe coding”, özellikle hızlı uygulama geliştirmek isteyenlerin kullandığı yöntemlerden biri haline geldi.

Şubat 2025’te ortaya çıkan kavramın ardından yapay zekâ destekli kodlama araçlarının kullanımı da hızla yaygınlaştı. Yakın zamanda yayımlanan bir rapora göre geliştiricilerin yüzde 84’ü işlerinde yapay zekâ araçlarını kullanıyor veya kullanmayı planlıyor.

Siber güvenlik şirketi ESET ise bu yöntemle geliştirilen uygulamalarda işlevsellik ve hızın ön plana çıkmasının bazı güvenlik sorunlarının gözden kaçmasına neden olabileceğine dikkat çekti.

Kod çalışıyor ancak güvenli mi?

Yapay zekâ araçları geliştiricilerin kodlama sürecindeki iş yükünü azaltırken daha az deneyime sahip kişilerin de kısa sürede uygulama geliştirebilmesine imkân tanıyor. Ancak ESET’e göre çalışan bir kodun ortaya çıkması, uygulamanın güvenli olduğu anlamına gelmiyor.

Özellikle hızlı sonuç almaya odaklanan geliştirme süreçlerinde güvenlik kontrollerinin yeterince yapılmaması çeşitli açıkların ortaya çıkmasına yol açabiliyor.

ESET’in dikkat çektiği risklerden biri, API anahtarları gibi gizli bilgilerin doğrudan uygulamanın kodunda bırakılması. Bu bilgilerin ele geçirilmesi, uygulamanın arka uç sistemlerine ve burada saklanan kullanıcı verilerine yetkisiz erişim riskini beraberinde getirebiliyor.

Giriş doğrulaması ve erişim kontrollerinin yeterli olmaması da kötü niyetli girdilerin sisteme kabul edilmesine veya bir kullanıcının başka kişilere ait bilgilere ulaşabilmesine neden olabiliyor.

Şifreleme ve parola güvenliğine dikkat

ESET, varsayılan olarak herkese açık bırakılan ayarların kullanıcıların profil veya özel bilgilerinin başkaları tarafından görüntülenmesine neden olabileceğini belirtti.

Zayıf ya da hiç uygulanmayan şifreleme yöntemleri ise uygulamadan çalınan veya veri aktarımı sırasında ele geçirilen bilgilerin kötüye kullanılmasını kolaylaştırabiliyor.

Bir diğer risk ise giriş denemelerinde hız sınırlamasının bulunmaması. Böyle bir durumda saldırganlar otomatik araçlar kullanarak çok sayıda parola kombinasyonunu deneyebiliyor ve kullanıcı hesaplarını hedef alan kaba kuvvet saldırıları gerçekleştirebiliyor.

Yapay zekâ araçlarını hedef alan istem enjeksiyonu saldırıları da “vibe coding” yöntemiyle hazırlanan uygulamalarda karşılaşılabilecek tehditler arasında bulunuyor. Zararlı talimatların istemlerin veya yapay zekânın işlediği içeriklerin içerisine gizlenmesi, özellikle sistemin özel verilere ve kullanıcı hesaplarına erişebildiği durumlarda daha ciddi sonuçlar doğurabiliyor.

Kişisel bilgiler ve ödeme verileri risk altında olabilir

Güvenlik kontrolleri yeterince yapılmadan geliştirilen bir uygulamanın kullanıcı açısından veri kaybından maddi zarara kadar farklı sonuçlar doğurabileceğine dikkat çekiliyor.

Parola veya oturum bilgilerinin güvenli olmayan yöntemlerle saklanması hesapların ele geçirilmesine zemin hazırlayabilirken, kişisel verilerin yeterince korunmaması kimlik bilgilerinin kötüye kullanılmasına neden olabiliyor.

Hatalı erişim kontrolleri nedeniyle başka kullanıcıların özel verilere ulaşması, yapay zekâ sistemlerine yazılan istemlerde bulunan hassas bilgilerin açığa çıkması veya ödeme bilgilerinin sızdırılması da olası riskler arasında gösteriliyor.

Mağazada bulunması güvenli olduğu anlamına gelmiyor

ESET, kullanıcıların indirdikleri uygulamalarda yalnızca uygulama mağazasındaki varlığına güvenmemesi gerektiğini belirtti. Uygulama mağazalarının güvenlik incelemeleri farklılık gösterebildiğinden, bir uygulamanın mağazada yayımlanmış olması tek başına güvenli olduğunun göstergesi olarak kabul edilmiyor.

Bununla birlikte “vibe coding” yöntemiyle hazırlanmış her uygulamanın tehlikeli olduğu anlamına da gelmediği vurgulanıyor.

Kullanıcıların uygulamayı geliştiren kişi veya şirketi, kullanıcı yorumlarını, talep edilen cihaz izinlerini, güvenlik modelini ve gizlilik politikasını kontrol etmesi öneriliyor. Yapay zekâ özellikleri bulunan uygulamalarda ise sistemin hangi verilere ve hesaplara erişim izni istediğinin ayrıca incelenmesi önem taşıyor.

Güvenlik ihlalinde ilk olarak parolayı değiştirin

ESET, güvenliği ihlal edilmiş olabileceği düşünülen bir uygulamayı kullanan kişilerin öncelikle uygulamadaki parolalarını değiştirmesini ve mümkünse hesaplarının silinmesini talep etmesini öneriyor.

Aynı parola başka internet siteleri veya uygulamalarda da kullanılıyorsa bu hesapların parolalarının da değiştirilmesi ve çok faktörlü kimlik doğrulamanın etkinleştirilmesi gerekiyor.

Uygulamaya verilen bağlantılı hesap izinlarının kaldırılması, banka hesapları ve diğer önemli hesaplarda olağan dışı hareketlerin takip edilmesi de alınabilecek önlemler arasında bulunuyor.

ESET ayrıca uygulamanın zararlı olduğundan şüphelenilmesi durumunda Android cihazlarda güvenlik taraması yapılmasını, sorun devam ediyorsa gerekli veriler yedeklendikten sonra fabrika ayarlarına dönme seçeneğinin değerlendirilmesini öneriyor.

Karaköse Haber - Bizi Sosyal Medyada Takip Edin!

Bakmadan Geçme