Yapay zekâ, yazılımlardaki güvenlik açıklarının bulunma hızını artırırken teknoloji şirketlerini yeni bir sorunla karşı karşıya bıraktı: Gerçek ve kritik açıkların arasına karışan çok sayıda hatalı veya abartılı rapor. Financial Times’ın haberine göre Apple, yapay zekâ araçları kullanılarak hazırlanan güvenlik açığı bildirimlerindeki büyük artış üzerine haziran ayında raporlama sisteminde sınırlamaya gitti. Şirket, araştırmacıların aynı anda açık tutabileceği bildirim sayısına kota koydu ve yeni başvurular için 30 günlük bekleme süresi başlattı.
APPLE’I ÇOK ZORLADI
Apple, değişikliğin sektör genelinde artan yapay zekâ üretimi güvenlik bildirimlerinden kaynaklandığını açıkladı.
Üretken yapay zekâ modelleri, yazılım kodlarını tarayarak gerçek açıkları daha hızlı bulabiliyor. Ancak modeller aynı zamanda gerçekte bulunmayan güvenlik sorunları üretebiliyor veya düşük önem taşıyan teknik hataları kritik açıklar gibi sunabiliyor.
Apple’ın “AI slop” olarak tanımladığı bu düşük kaliteli bildirimlerin her biri, doğru olup olmadığının anlaşılması için güvenlik uzmanları tarafından incelenmek zorunda. Şirket, yoğunluğu azaltmak amacıyla araştırmacıların aynı anda gönderebileceği yeni rapor sayısını sınırlandırdığını, kritik bulgular için daha yüksek kota talep edilebildiğini bildirdi.
CHATGPT İLE ÜÇ HAFTADA 50’DEN FAZLA HATA TESPİT ETTİLER
Apple’ın aldığı karar, merkezi Milano’da bulunan yedi kişilik siber güvenlik girişimi Bynario’nun yaşadığı olayla gündeme geldi.
Bynario, OpenAI’ın ChatGPT aracını kullanarak üç haftada Apple’ın Mac bilgisayarlarında kullanılan işletim sisteminde 50’den fazla hata tespit ettiğini açıkladı.
Şirketin bulguları arasında, saldırganın yetkilerini yükselterek bilgisayar üzerinde sınırsız erişim elde etmesine ve sistemi tamamen kontrol altına almasına imkân verebilecek bir “yetki yükseltme zinciri” de yer aldı.
KRİTİK AÇIĞI APPLE’A GÖNDEREMEDİLER
Bynario, kritik güvenlik açığını Apple’a bildirmek istediğinde yeni kota uygulamasıyla karşılaştığını ve sistemin başka rapor göndermesine izin vermediğini belirtti.
Girişim, 2025 yılında Apple’a sekiz güvenlik açığı iletmiş, bunlardan biri kasım ayında yayımlanan yazılım güncellemesiyle kapatılmıştı. Bynario bu yıl beş yeni bildirim yaptıktan sonra raporlama sisteminin yeni başvuruları kabul etmediğini aktardı.
Apple ise Financial Times’a Bynario ile iletişime geçtiğini ve şirketin sunduğu bulguları incelemeye başladığını bildirdi.
AÇIĞIN KARABORSA DEĞERİ 200 BİN DOLARA ULAŞABİLİR
Bynario Üst Yöneticisi Alfredo Pesoli, tespit ettikleri kritik açığın doğrudan bellek bozulmasına değil, güvenilir yazılımların normal işlemlerini beklenmeyen bir sırayla yapmaya zorlayan mantık hatalarına dayandığını söyledi.
Pesoli’ye göre bu nitelikteki çalışır durumdaki bir saldırı zinciri, siber suç piyasasında 100 bin ila 200 bin dolar arasında değer görebilir. Bu değerlendirme, açığın gerçekten satışa çıkarıldığı veya kullanıldığı anlamına gelmiyor; Bynario yöneticisinin potansiyel piyasa değerine ilişkin tahminine dayanıyor.
APPLE DA GÜVENLİK İÇİN YAPAY ZEKÂ KULLANIYOR
Yapay zekâ yalnızca Apple’a gönderilen raporların sayısını artırmıyor. Şirket de gelen bildirimleri sınıflandırmak ve önceliklendirmek için yapay zekâdan yararlanıyor.
Apple’ın temmuz sonunda yayımladığı güvenlik notlarında, OpenAI Codex Security ve Anthropic’in Claude modeli yardımıyla bulunan çok sayıda WebKit açığına yer verildi. Açıklar arasında kötü amaçlı internet içeriğinin Safari’nin çökmesine veya bellek bozulmasına yol açabileceği sorunlar bulunuyor.
Financial Times, son güncelleme paketlerinde önceki dönemlere göre yaklaşık beş kat daha fazla güvenlik düzeltmesi bulunduğunu aktardı. Bu artış, yapay zekânın güvenlik açığı bulma hızını ne ölçüde değiştirdiğini gösteriyor.
BİR YANDAN GERÇEK AÇIKLAR, DİĞER YANDAN YANLIŞ ALARMLAR
Siber güvenlik uzmanlarına göre yapay zekânın açık avcılığı üzerindeki etkisi çift yönlü.
Deneyimsiz kullanıcılar, yapay zekânın ürettiği doğrulanmamış sonuçları şirketlere göndererek inceleme sistemlerini doldurabiliyor. Buna karşılık deneyimli araştırmacılar aynı araçları kullanarak daha önce haftalar veya aylar sürebilecek analizleri çok daha kısa zamanda tamamlayabiliyor.
Sophos Tehdit İstihbaratı Direktörü Rafe Pilling’e göre sorun artık yalnızca güvenlik açığı bulmak değil; gelen bulguları makine hızında doğrulamak, önem sırasına koymak ve düzeltmek.
APPLE EN KRİTİK AÇIKLAR İÇİN 5 MİLYON DOLARIN ÜZERİNDE ÖDEME YAPABİLİYOR
Apple, güvenlik açıklarını kendisine bildiren araştırmacılar için ödül programı yürütüyor. Şirketin resmî programında gelişmiş saldırı zincirleri için temel ödül 2 milyon dolara, ek teşviklerle mümkün olan en yüksek ödeme ise 5 milyon doların üzerine çıkabiliyor.
Apple, gönderilen bütün uygun araştırmaların güvenlik ödülü kapsamında değerlendirildiğini ve bildirimlerin büyük bölümünün 90 gün içinde sonuçlandırıldığını belirtiyor.
Yeni tablo, teknoloji şirketlerinin önündeki güvenlik sorununu da değiştiriyor. Yapay zekâ bir taraftan daha fazla gerçek açığın ortaya çıkarılmasını sağlarken diğer taraftan insan uzmanların incelemesi gereken doğrulanmamış raporların sayısını katlıyor. Apple’ın kota kararı ise kritik bir açığın kalabalık içinde gecikmesi ihtimalinin artık sektörün temel tartışmalarından biri hâline geldiğini gösteriyor.
