Yapay zekâ kod yazıyor güvenlik açıkları gözden kaçıyor
Yazılım geliştirme süreçlerinde yapay zekâ kullanımı hızla yaygınlaşırken, doğal dil komutlarıyla uygulama geliştirmeyi mümkün kılan “vibe coding” yaklaşımı güvenlik risklerini de beraberinde getiriyor. Geliştiricilerin %84’ünün işlerinde yapay zekâ araçlarını kullandığı ya da kullanmayı planladığı belirtilirken, uzmanlar yapay zekâ tarafından üretilen kodların yeterli güvenlik denetiminden geçirilmemesinin kullanıcı verilerini ve hesap güvenliğini riske atabileceğine dikkat çekiyor.
Yapay zekâ araçları, yazılım geliştirme süreçlerinde giderek daha fazla kullanılıyor. Kullanıcının geliştirmek istediği uygulamayı gündelik bir dille tarif etmesi ve kodlama sürecinin büyük bölümünü yapay zekâya bırakması anlamına gelen “vibe coding” de bu dönüşümün öne çıkan uygulamalarından biri haline geldi.
İlk kez Şubat 2025’te ortaya çıkan kavram, yazılım geliştirmeyi hızlandırırken teknik bilgi seviyesi sınırlı kişilerin de uygulama oluşturabilmesini sağlıyor. Ancak uzmanlara göre bu kolaylık, güvenlik açısından yeni sorunlar yaratabiliyor. Özellikle kodun yeterince incelenmeden yayımlanması, fark edilmeyen hataların ve güvenlik açıklarının doğrudan kullanıcıya ulaşmasına neden olabiliyor.
Zaman baskısı altında çalışan geliştiricilerin yapay zekâ tarafından oluşturulan kodlara gereğinden fazla güvenmesi de riskler arasında gösteriliyor. Uygulamaların dijital mağazalarda yayımlanmış olması ise tek başına güvenli oldukları anlamına gelmiyor.
KODLARDAKİ KÜÇÜK HATALAR BÜYÜK RİSKLERE DÖNÜŞEBİLİR
Yapay zekâ destekli kodlama araçlarının önceliği çoğu zaman uygulamanın çalışması ve kullanıcı deneyiminin oluşturulması oluyor. Güvenlik kontrollerinin ikinci planda kalması durumunda ise bazı temel açıklar gözden kaçabiliyor.
Uygulamanın kodunda API anahtarları gibi gizli bilgilerin bırakılması, saldırganların geliştiricinin sistemlerine ve burada saklanan kullanıcı verilerine erişmesine yol açabiliyor. Giriş doğrulamasının veya erişim kontrollerinin yeterli olmaması da kötü niyetli girdilerin kabul edilmesine ya da kullanıcıların başkalarına ait verilere erişebilmesine neden olabiliyor.
Varsayılan gizlilik ayarlarının herkese açık bırakılması, zayıf veya eksik şifreleme kullanılması ve giriş denemelerine yönelik hız sınırlamalarının bulunmaması da öne çıkan riskler arasında. Özellikle hız sınırlaması bulunmayan sistemler, parolaların otomatik yöntemlerle tekrar tekrar denenmesine dayanan kaba kuvvet saldırılarına karşı daha savunmasız hale gelebiliyor.
YAPAY ZEKÂ SİSTEMLERİ İSTEM ENJEKSİYONUNUN HEDEFİ OLABİLİR
Vibe coding yöntemiyle geliştirilen uygulamalarda yapay zekâ sistemlerine özgü başka güvenlik sorunları da ortaya çıkabiliyor. Bunlardan biri “istem enjeksiyonu” olarak bilinen saldırı yöntemi.
Bu yöntemde saldırganlar, yapay zekânın işlediği istemlerin veya internet içeriklerinin içine zararlı talimatlar yerleştirebiliyor. Yapay zekâ sisteminin özel verilere, hesaplara veya başka hizmetlere erişim yetkisi bulunması halinde saldırının etkisi daha ciddi boyutlara ulaşabiliyor.
KİŞİSEL VERİLER VE ÖDEME BİLGİLERİ RİSK ALTINDA
Güvenlik kontrolleri yeterince yapılmamış uygulamalar veri kaybından maddi zarara kadar farklı sonuçlara yol açabiliyor. Parolaların veya oturum bilgilerinin güvenli olmayan biçimde saklanması hesapların ele geçirilmesine, kişisel verilerin özensiz işlenmesi ise kimlik hırsızlığı ve dolandırıcılık girişimlerine zemin hazırlayabiliyor.
Hatalı erişim kontrolleri nedeniyle başka kullanıcıların kişisel verilere ulaşması da mümkün olabiliyor. Yapay zekâ sistemlerine yazılan istemlerin içerisinde bulunan hassas bilgilerin açığa çıkması ve ödeme bilgilerinin sızdırılması da karşılaşılabilecek riskler arasında yer alıyor.
UYGULAMA MAĞAZASINDA BULUNMASI GÜVENLİ OLDUĞU ANLAMINA GELMİYOR
Uzmanlar, kullanıcıların indirdikleri uygulamaları yalnızca uygulama mağazasında bulunmasına güvenerek değerlendirmemesi gerektiğini belirtiyor. Uygulama mağazalarının yazılımlara yönelik güvenlik denetimleri farklılık gösterebildiği için mağazada yayımlanmış olmak tek başına güvenlik göstergesi olarak kabul edilmiyor.
Bununla birlikte bir uygulamanın yapay zekâ destekli kodlama yöntemiyle hazırlanmış olması da doğrudan güvensiz olduğu anlamına gelmiyor. Kullanıcıların uygulamayı geliştiren kişi veya kuruluşu, kullanıcı yorumlarını, talep edilen izinleri, gizlilik politikasını ve yapay zekâ özelliklerinin hangi verilere erişebildiğini incelemesi öneriliyor.
GÜVENLİK İHLALİNDE PAROLALAR DEĞİŞTİRİLMELİ
Güvenliği ihlal edilmiş olabileceğinden şüphelenilen bir uygulamanın kullanılması durumunda öncelikle uygulamaya ait parolanın değiştirilmesi, hesabın silinmesinin talep edilmesi ve uygulamanın cihazdan kaldırılması öneriliyor.
Aynı kullanıcı adı ve parola bilgilerinin başka platformlarda da kullanılması halinde bu hesapların parolalarının da değiştirilmesi ve çok faktörlü kimlik doğrulamanın etkinleştirilmesi önem taşıyor. Bağlı uygulamalara verilen izinlerin kaldırılması, banka ve diğer hesapların olağan dışı hareketlere karşı takip edilmesi de alınabilecek önlemler arasında bulunuyor.
Uygulamanın zararlı yazılım içerdiğinden şüphelenilmesi halinde ise cihazın güvenlik taramasından geçirilmesi, sorunun devam etmesi durumunda fabrika ayarlarına döndürme seçeneğinin değerlendirilmesi öneriliyor.
