Siber Güvenlik

Yapay Zeka Hata Bulabilir Ama İnsan Bilgisi Hâlâ Onları Kanıtlıyor

Yapay Zeka Hata Bulabilir Ama İnsan Bilgisi Hâlâ Onları Kanıtlıyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Yapay zeka (YZ), saldırı güvenliğini değiştiriyor ancak en önemli standardı değiştirmedi: Bir bulgunun faydalı olabilmesi için önce kanıtlanması gerekiyor. Yapay zeka destekli araçlar kodu hızlıca okuyabiliyor, payload'lar üretebiliyor, saldırı yüzeylerini özetleyebiliyor, bilinmeyen API'leri açıklayabiliyor ve tekrarlayan test iş akışlarını etkileyici bir hızla çalıştırabiliyor. Bu, güvenlik ekipleri için gerçek bir avantaj. Ancak aynı zamanda yeni bir baskı da yaratıyor çünkü sektör artık her zamankinden daha fazla güvenlik açığı benzeri çıktı üretebiliyor.

Sorun şu ki çıktı, kanıtla aynı şey değil. Üretilen bir rapor cilalı görünebilir, bir ciddiyet derecesi içerebilir ve hatta ilk bakışta makul görünen bir kavram kanıtı (proof-of-concept) barındırabilir. Bunların hiçbiri, açığın dağıtılmış ortamda var olduğunu kanıtlamaz. Hiçbiri sömürülebilirliği, etkiyi veya riski kanıtlamaz. Saldırı güvenliğinde zor olan kısım hiçbir zaman bir güvenlik açığı raporu gibi görünen bir şey yazmak olmadı. Zor olan kısım, gerçekte neyin doğru olduğunu göstermek.

Bu ayrım, yapay zeka güvenlik iş akışlarında daha yaygın hale geldikçe daha da önem kazanıyor. Yapay zeka keşfi hızlandırabilir ancak doğrulama hâlâ bilgiye bağlı: sistemler, protokoller, uygulama davranışı, kimlik sınırları, bellek bozulması, iş mantığı ve makul bir teoriyi gerçek bir istismardan ayıran tüm uygulama detayları hakkında bilgi. Saldırı güvenliğinin geleceği, yalnızca en fazla sayıda bulgu üreten kişilere ait olmayacak. Önemli olanı kanıtlayabilen kişi ve ekiplere ait olacak.

Sektör Şimdiden Sığ Yapay Zeka Çıktısının Bedelini Görüyor

Uyarı işaretleri şimdiden görünür durumda. Hata ödülü programları ve bakımcılar, genellikle zayıf kanıtlarla, şablon dil kullanılarak ve çok az anlamlı doğrulamayla gönderilen düşük kaliteli yapay zeka raporlarındaki artışla uğraşıyor. Bugcrowd, yapay zeka tarafından üretilen başvurularla ilgili politika değişikliklerinde bu durumu kamuoyuyla paylaştı ve cilalı görünen ancak yararlı bir güvenlik sinyali yerine gereksiz triyaj yükü yaratan bir rapor sınıfını tanımladı.

Bu sadece bir hata ödülü sorunu değil. Yapay zekanın arkasında yeterli insan muhakemesi olmadan güvenlik bulguları oluşturmak için kullanıldığı her yerde olacakların bir önizlemesi. Bir araç saniyeler içinde ikna edici bir rapor oluşturabiliyorsa, kuruluşlar daha fazla rapor, daha fazla uyarı ve daha fazla iddia alacaktır. Bu iddialar doğrulanmadıkça sonuç daha iyi güvenlik değil, daha büyük bir kuyruk olur.

Güvenlik ekipleri zaten tarayıcı çıktıları, bağımlılık uyarıları, bulut yapılandırma sorunları ve uyumluluk bulgularıyla aşırı yük altında. Bunun üzerine yapay zeka tarafından üretilen spekülasyonları eklemek, aynı anda kalite çıtası yükseltilmediği sürece yardımcı olmaz. Bir bulgu temel soruları net bir şekilde yanıtlamalıdır: ne oldu, nasıl tekrarlandı, saldırgan neyi kontrol ediyor, hangi sınır aşıldı ve gösterilen etki ne? Bunlar olmadan rapor ilginç olabilir ancak mühendislik eylemini yönlendirmeye hazır değildir.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News