Yapay Zeka Kod Yazımında Güvenlik Riskleri Artıyor
Yazılım geliştirme alanında yapay zeka kullanımı hızla yaygınlaşıyor. Yakın zamanda yayımlanan bir rapora göre, geliştiricilerin yüzde 84'ü işlerinde yapay zeka araçlarını kullanıyor ya da kullanmayı planlıyor. Siber güvenlik alanında küresel lider ESET, bu araçlarla hazırlanan uygulamalardaki riskler konusunda uyarılarını paylaşmıştır.
"Vibe Coding" Nedir?
Doğal dil kullanarak yapay zekaya ne istediğini anlatmak suretiyle uygulama geliştirme yöntemine "vibe coding" adı verilmektedir. Bu yöntem ilk olarak Şubat 2025'te ortaya çıkmış, yazılımcıların işin ağır kısmını yapay zekaya bırakmasına ve daha yaratıcı alanlara odaklanmasına olanak tanımıştır. Ancak aynı araçlar, hataları ve açıkları tespit etmek için gerekli deneyime sahip olmayan kişilerin de kod yazmasını mümkün kılmaktadır.
Yaygın Güvenlik Açıkları
ESET'in belirttiği yaygın vibe coding hataları arasında şunlar yer almaktadır:
- API anahtarları gibi sabit kodlanmış gizli bilgiler koda bırakılması; bu durum kötü niyetli kişilerin backend'e ve orada depolanan kullanıcı verilerine erişmesini sağlayabilir
- Giriş doğrulaması veya erişim denetimlerinin eksikliği; kötü niyetli girdiler kabul edilebilir ve yetkisiz veri erişimi mümkün olabilir
- Varsayılan olarak herkese açık ayarlar; kullanıcıların diğer kullanıcıların profillerine ve özel bilgilerine erişmesine izin verebilir
- Zayıf veya eksik şifreleme; verilerin ele geçirilmesi ve kötüye kullanılması riskini artırır
- Hız sınırlaması olmaması; siber suçluların "kaba kuvvet" saldırıları yapmasını ve parolaları tahmin etmesini kolaylaştırır
İstem Enjeksiyonu Tehdidi
Vibe coding ile hazırlanmış uygulamalar, istem enjeksiyonu saldırılarına da açık olabilir. Bu saldırıda siber suçlular, istemlerin ya da yapay zekanın işlediği web içeriğinin içine zararlı talimatlar gizlerler. Yapay zeka özel verilere ve hesaplara erişim yetkisine sahipse bu durum ciddi sonuçlar doğurabilir.
Olası Riskler ve Sonuçlar
Güvenlik açıkları içeren uygulamalar kullanıcıları çeşitli tehlikelerle karşı karşıya bırakabilir:
- Parolaların ve oturum jetonlarının güvenli olmayan şekilde saklanması
- Veri kaybı ve maddi zarar
- Cihazlara kötü amaçlı yazılım bulaşması
Zamanla yarışan geliştiricilerde yapay zeka araçları sahte bir güven duygusu yaratabilir. Gözden kaçan hatalar, uygulamaların yayımlandığı platformlardaki inceleme aşamasında da her zaman tespit edilemeyebilir. Bu durum, dikkatli inceleme sorumluluğunun büyük ölçüde kullanıcılara yüklendiğini göstermektedir.





