Siber Güvenlik

Kötü Amaçlı Kodları Tespit Eden Yapay Zeka Ajanları Kandırılabiliyor

Kötü Amaçlı Kodları Tespit Eden Yapay Zeka Ajanları Kandırılabiliyor
Deniz, Kum, Güneş... ve İngilizce

Bir yapay zeka kodlama ajanından açık kaynak kodunu güvenlik açıkları için taramasını isteyin, o da saldırganın kodunu sizin makinenizde çalıştırabilir.

AI Now Enstitüsü'nün Çarşamba günü yayınladığı bir proof-of-concept çalışmasına göre, bu saldırıya "Friendly Fire (Dost Ateşi)" adı veriliyor. Saldırı, Anthropic'in Claude Code ve OpenAI'in Codex araçlarının kendi komutlarını onaylayan otonom modda çalıştırılması durumunda işe yarıyor.

Saldırı, bu araçların tam olarak satıldığı işi — güvenilmeyen üçüncü taraf kodunu sorunlar için kontrol etme — hedef alıyor. Ajan, tehdidi yakalamak yerine, içeri sızmanın yolu haline geliyor.

Araştırmacılar Boyan Milanov ve Heidy Khlaaf, her biri otonom mod açık olan standart kurulumlarla iki farklı yapılandırmayı test etti:

  • Claude Code (CLI 2.1.116, 2.1.196, 2.1.198, 2.1.199) — Claude Sonnet 4.6, Sonnet 5 veya Opus 4.8 üzerinde
  • OpenAI Codex (CLI 0.142.4) — GPT-5.5 üzerinde

Claude Code'un "otomatik modu" ve Codex'in "otomatik inceleme" özelliği, ajanın güvenli olduğunu düşündüğü komutları çalıştırmak için bir sınıflandırıcı kullanıyor ve yalnızca riskli olarak işaretlediklerinde duruyor. Her iki mod da tamamen kısıtlanmamış erişim ile her eylemden önce onay isteyen bir yapılandırma arasında yer alıyor. Bu modlar isteğe bağlı ve saldırının işe yaraması için birinin açık olması gerekiyor.

Beklenecek bir yama yok. Yukarıdaki sürümler yalnızca araştırmacıların test ettiği yapılar, savunmasız bir sürüm aralığı değil. AI Now, zayıflığın tasarımda olduğunu savunuyor, bu nedenle çözüm bir sürüm yükseltmesi değil, iş akışında bir değişiklik.

Maruziyet de sınırlı: Saldırı yalnızca, bu modlardan birinde komut çalıştırabilen bir ajan, kontrol etmediğiniz bir kodu incelediğinde gerçekleşiyor. Saldırı, açık kaynaklı bir kütüphaneye birkaç ek dosya bırakıyor.

Demo için, harita koordinatlarını aramak için yaygın olarak kullanılan bir Python kütüphanesi olan geopy kullanıldı, ancak araştırmacılar bunun neredeyse her projeye uyarlanabileceğini söylüyor. README.md dosyasındaki bir not, bir pull request açmadan önce rutin bir kontrol olarak security.sh adlı bir betiğin çalıştırılmasını öneriyor. Betik, gerçek yükü taşıyan gizli bir ikili dosyayı sessizce başlatıyor.

Araştırmacılar, ajanın güvenlik kontrollerini geçmek için bu ikili dosyayı, yanında duran zararsız bir Go dosyasının derlenmiş hali olarak gizledi. Ayrıca, Claude Code'un tersine mühendislik kontrolünün ikisini birbirine bağlaması için bu dosyadan alınan dizeleri ikili dosyaya yerleştirdiler. Kütüphanenin kendi kodunda ikili dosyayı çağıran hiçbir şey yok, bu nedenle hiçbir şey şüpheli görünmüyor.

README'deki yem basit:

Gece Eğlen, Gündüz Öğren

Kaynak: The Hacker News