Yeni nesil büyük dil modelleri (LLM'ler), güvenlik açıklarını tespit etme ve önceliklendirme konusunda umut vaat etse de, pratikte önemli sorunlar barındırıyor. Yapılan araştırmalar, bu modellerin yüksek oranda yanlış pozitif sonuç ürettiğini ve taramaların bağlamını hesaba katmadığını ortaya koyuyor. Bu da uygulama güvenliği (AppSec) uzmanlarının işini daha da zorlaştırıyor.
Güvenlik firmaları ve araştırmacılar, LLM'leri güvenlik açığı yönetimi süreçlerine entegre etmeye çalışırken, modellerin mevcut sınırlamalarıyla karşılaşıyor. Özellikle statik ve dinamik analiz araçlarından gelen uyarıları değerlendirirken, LLM'ler çoğu zaman gerçek bir tehdit oluşturmayan zafiyetleri de ciddi olarak işaretliyor.
Uzmanlara göre, LLM'lerin bağlam anlayışı henüz yeterli seviyede değil. Bir güvenlik açığının gerçekten istismar edilebilir olup olmadığını belirlemek için uygulamanın mimarisi, veri akışı ve iş mantığı gibi faktörlerin değerlendirilmesi gerekiyor. Ancak mevcut modeller bu tür bir bağlamsal analizi yapmakta zorlanıyor.
Bununla birlikte, LLM'lerin güvenlik açığı raporlarını doğal dilde özetleme ve ekipler arasında iletişimi kolaylaştırma gibi alanlarda faydalı olabileceği belirtiliyor. Ancak kritik kararların alınmasında hâlâ insan uzmanların denetimine ihtiyaç duyuluyor.
Araştırmacılar, LLM tabanlı güvenlik araçlarının geliştirilmesi için daha fazla eğitim verisi ve özelleştirilmiş modeller gerektiğini vurguluyor. Ayrıca, modellerin yanlış pozitif oranlarını düşürmek için yeni tekniklerin geliştirilmesi gerektiği ifade ediliyor.