Haberler

Google Agent Development Kit Açığı Yapay Zekâ Ajanlarının Birbirini Hedef Alabildiğini Ortaya Koydu

Google Agent Development Kit üzerinde keşfedilen yeni güvenlik açığı, bir yapay zekâ ajanının daha yüksek yetkilere sahip başka bir yapay zekâ ajanını yönlendirebildiğini gösterdi. Pillar Security araştırmacıları, gerçek bir geliştirme ortamında doğruladıkları yöntemin yazılım tedarik zincirini hedef alan yeni saldırı senaryolarının önünü açabileceğini açıkladı. Google, bildirimin ardından güvenlik sorununu giderdiğini doğrularken sosyal mühendislik gerektirdiği gerekçesiyle raporu hata ödülü programına dâhil etmedi.

Güven Sınırının Yanlış Tasarlanması Yeni Bir Saldırı Zinciri Oluşturdu

Pillar Security araştırmacısı Dan Lisichkin, Google’ın Python tabanlı açık kaynak deposunda çalışan iki farklı yapay zekâ ajanının aynı güven sınırını paylaşması nedeniyle beklenmeyen bir güvenlik senaryosunun oluştuğunu belirledi. Sistemde düşük yetkili genel erişime açık bir ajan bulunurken yalnızca depo yöneticilerinin kullanabildiği ikinci ajan daha geniş yetkilere sahip şekilde çalışıyordu.

Araştırma ekibi, bu mimarinin ilk kez gerçek ortamda doğrulanan bir yapay zekâ ajanı saldırısı senaryosuna dönüştürülebildiğini açıkladı. Güvenlik uzmanları, klasik tehdit modellerinin yapay zekâ ajanlarının birbirleriyle etkileşimini henüz yeterince kapsamadığını değerlendiriyor.

Araştırmacılar, düşük yetkili ajanın istem enjeksiyonu tekniğiyle yönlendirilebildiğini gösterdi. Hazırlanan senaryoda saldırgan önce gerçek katkılar içeren bir Pull Request oluşturuyor, ardından ikinci istekte yer alan özel komutlarla yüksek yetkili ajanın devreye girmesini sağlıyor.

Dan Lisichkin’e göre saldırının başarılı olabilmesi için saldırganın önce depo yöneticilerinin güvenini kazanması gerekiyor. Buna rağmen araştırma, istem enjeksiyonu kullanımının yalnızca sohbet botlarını değil, geliştirme süreçlerinde çalışan otomasyon ajanlarını da etkileyebileceğini ortaya koyuyor.

Google Agent Development Kit bugün milyonlarca geliştiricinin kullandığı açık kaynak araçlardan biri olarak öne çıkıyor. Python sürümü 90 milyondan fazla indirilen proje, otomatik kod inceleme ile yazılım geliştirme süreçlerinde yaygın biçimde kullanılıyor. Araştırmacılar, özellikle CI/CD güvenliği açısından yapay zekâ ajanlarının kullandığı iş akışlarının yeniden değerlendirilmesi gerektiğini belirtiyor. Kod inceleme, hata sınıflandırma ile Pull Request süreçlerinde görev yapan otomasyon sistemlerinin birbirini tetikleyebilmesi yeni güvenlik riskleri oluşturabiliyor.

Google, bildirilen güvenlik sorununu düzelttiğini doğruladı. Şirket, saldırının başarılı olabilmesi için depo yöneticisinin zararlı Pull Request’i manuel olarak onaylaması gerektiğini belirterek güvenlik raporunun hata ödülü kriterlerini karşılamadığını açıkladı. Şirket buna rağmen ilgili depoda ek güvenlik önlemleri aldığını duyurdu. Google, araştırmacıya resmî teşekkür kaydı vereceğini açıklarken benzer güven zincirlerinin tekrar oluşmasını engelleyecek düzenlemeleri de devreye aldı.

Dan Lisichkin, araştırmanın ardından yalnızca ajanların birbirinden ayrılmasının yeterli olmadığını vurguladı. Araştırmacıya göre her yapay zekâ ajanının bağımsız kimliğe sahip olması, erişebileceği kaynakların açık biçimde sınırlandırılması ile yetkilerin ayrı ayrı tanımlanması gerekiyor.

Kurumsal güvenlik ekipleri açısından çalışma önemli bir değişime işaret ediyor. Yapay zekâ ajanı güvenliği artık yalnızca modellerin korunmasını değil, ajanların kimlik doğrulaması, kaynak erişimi ile birbirleri arasındaki güven ilişkisini de kapsıyor. Aynı süreçte yazılım tedarik zinciri güvenliği yaklaşımının da yapay zekâ destekli otomasyon sistemlerini içine alacak şekilde genişletilmesi bekleniyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu