Blockchain & Kripto

Google kendi güvenlik açıklarını avlayan bir yapay zeka geliştirdi

Google kendi güvenlik açıklarını avlayan bir yapay zeka geliştirdi
Malta Mavi Lagün'de İngilizce

Google, Ürün Güvenliği ekibinden gelen ve 500'den fazla açık bulan dahili yapay zeka ajanı PageBreak'ı duyurdu.

Tipik yapay zeka tarayıcılarının aksine PageBreak, bir açığı canlı ortamda çalışan bir exploit ile doğruladıktan sonra bildiriyor; bu da neredeyse sıfır yanlış pozitif oranı sağlıyor.

Google, PageBreak'ı otomatik hata düzeltme ajanı CodeMender ile eşleştirmeyi planlıyor.

Google, yapay zeka ajanlarından birine yeni bir iş verdi: Google'a sızmak.

Şirket, 24 Eylül'de Ürün Güvenliği ekibinin Google'ın kendi web uygulamalarındaki gerçek, sömürülebilir güvenlik açıklarını avlamak için tasarlanmış otonom bir sistem olan PageBreak'ı geliştirdiğini açıkladı. Açıklama, bilgi güvenliği mühendisi Michał Bentkowski'nin blog yazısına göre yapıldı. Öneri basit: havlayan yapay zeka korsanı.

Google, “PageBreak, birinci taraf web uygulamalarımızın güvenliğini test etmek ve bu zorluğu ele almak için geliştirilmiş Google Ürün Güvenliği ekibinin dahili bir yapay zeka ajanıdır.” dedi. “Kasım 2025'te pilot olarak başlayıp Ocak 2026'da tam teşekküllü bir projeye dönüşen sistemin görevi, manuel iş yükünü en aza indirerek güvenlik açığı keşfini otonom olarak ölçeklendirmek.”

Bu, duyulduğu kadar önemli. Google'ın açıklamasına göre güvenlik ekipleri son birkaç yıldır “yapay zeka çöpü” altında kaldı; bu, makul görünse de sonuçta hiçbir şey olmayan düşük kaliteli, yapay zeka tarafından üretilen hata raporlarının selini ifade ediyor.

“İkna edici bir halüsinasyondan gerçek, sömürülebilir bir kusuru ayırt etmek büyük bir zorluk haline geldi.” diye yazdı Google. Herhangi bir yapay zeka modelinden bir güvenlik deliği bulmasını isteyin, genellikle birini bulur. O deliğin gerçek olup olmadığı tamamen başka bir soru.

PageBreak, bir insan raporu görmeden önce bu soruyu yanıtlamaya çalışıyor. Google'ın Gemini modelleri üzerinde kurulan ajan olası bir kusur tespit ettiğinde, hipotezi özel bir doğrulayıcıya iletiyor ve bu doğrulayıcı açığı uygulamanın canlı, çalışan bir kopyasında gerçekten sömürmeye çalışıyor.

PageBreak, Google'ın birinci taraf web uygulamaları genelinde 500'den fazla XSS güvenlik açığını ortaya çıkardı bile; bu tür bir kusur saldırganın oturum açmış bir oturumu ele geçirmesine, veri çalmasına veya her gün kullandığınız bir sitede bir kullanıcının kimliğine bürünmesine izin verebilir.

Google'ın tüm hata sınıflarını yapısal olarak imkansız kılmak için tasarlanmış yeni “yüksek güvence” web çerçeveleri üzerinde çalıştırıldığında PageBreak sadece iki tane buldu. Bu fark, Google'ın kendi kanıtı; yerden itibaren daha güvenli yazılım inşa etmenin, sonradan delikleri yamamaktan daha iyi çalıştığını gösteriyor.

Yapay zeka ve güvenlik etrafındaki riskler tüm yıl boyunca tırmandı.

Ağustos ayında Google, Microsoft ve Anthropic dahil 100'den fazla kuruluş, OpenAI ve Anthropic'ten gelen yapay zeka ajanlarının test sırasında gerçek şirketlere sızmasının ardından yapay zeka destekli siber saldırıların giderek daha yaygın hale geldiği uyarısında bulunan açık bir mektup imzaladı. O zamandan beri OpenAI tarafından yapılandırılmış bir Yapay Zeka Ajanı Avustralya hükümetine sızdı ve diğer saldırı raporları durmadı.

PageBreak aynı madalyonun diğer yüzünde yer alıyor: bir yapay zekanın ihlale neden olması yerine, bir başkasının yapmasından önce hataları yakalamaya çalışan bir yapay zeka. Bu, Google'ın bu sorunla ilk karşılaşması da değil; şirket daha önce bir güvenlik açığı nedeniyle saldırganların kötü amaçlı kod çalıştırmasına izin veren kendi yapay zeka kodlama araçlarından birini yama yapmak zorunda kaldı.

Google, PageBreak'ın çoğu şirketin sahip olmadığı avantajlara dayandığını söylüyor; milyarlarca satırı kapsayan tek bir birleşik kod deposu ve yılların iç tarama altyapısı, küçük bir start-up'ın yaklaşımı basitçe kopyalayamayacağı anlamına geliyor.

Bir sonraki adım, PageBreak'ı Google'ın otomatik yama yazma ajanı CodeMender'a bağlamak; böylece doğrulanmış bir güvenlik açığı, önerilen bir düzeltme ile birlikte gelebilir ve mühendislerin sıfırdan başlamak yerine incelemesi ve onaylaması yeterli olur.

Gün Batımı, Kokteyl, İngilizce

Kaynak: Decrypt