aiminute. ← Tüm AI haberleri
Araçlar AI Minute Newsroom 2026-08-18

Bir yapay zekâ ajanı Snowflake'in derleme sistemine beş günde girdi. Açığı kimin yazdığı şimdi tartışmalı.

Bir yapay zekâ ajanı Snowflake'in derleme sistemine beş günde girdi. Açığı kimin yazdığı şimdi tartışmalı.

Güvenlik şirketi Wiz 17 Ağustos'ta açıkladı: 18 Haziran'da Snowflake'in herkese açık bir deposuna birleştirilen bir değişiklik, güvenli kalıbı — değerleri ortam değişkenleriyle geçirmeyi — kaldırıp doğrulanmamış girdiyi doğrudan bir GitHub Actions iş akışındaki kabuk komutuna koydu. Böylece herhangi biri, başlığında tırnak işareti olan bir sorun kaydı açarak Snowflake'in derleme sisteminde komut çalıştırabiliyordu. Wiz'in otomatik saldırı ajanı 23 Haziran'da açığı buldu ve kullandı; Snowflake'in mühendislik, güvenlik uyumluluk ve hata ödülü projelerine okuma erişimi veren bir Jira API anahtarını dışarı çıkardı. Snowflake aynı gün yamayı geçti, 24 Haziran'da anahtarı değiştirdi ve başka kimsenin girmediğini söylüyor. (Düzeltme: İlk sürümümüzde değişikliği GitHub Copilot'ın ortak yazdığı ve temiz diye onayladığı yazıyordu. GitHub kodu bir insanın yazdığını, Copilot Autofix'in ne incelediğini ne de katkı verdiğini söylüyor; ortak yazar satırı birkaç değişikliği tek commit'te birleştiren bir squash işleminden gelmiş. Wiz o zamandan beri kendi yazısını yumuşatıp değişikliğin yapay zekâ destekli olup olmadığının belirsiz olduğunu belirtti, The Register da başlığını düzeltti.)

Bu neden önemli?Tartışmadan sağ çıkan yarı hâlâ çarpıcı olan yarı. Otonom bir saldırı ajanı herkese açık bir depoyu okudu, bir insanın vaktiyle özenle kaçındığı kabuk enjeksiyonu kalıbını fark etti, çalışan bir istismar yazdı ve canlı bir kimlik anahtarıyla çıktı — beş gün, arada insan yok. Çöken yarı ise başka türden bir uyarı: 'hatayı yapay zekâ yazdı' herkesin yayınlamak istediği cümle ve saatler içinde dünyayı dolaştı — sonunda hiçbir şeyi kanıtlamadığı anlaşılan bir ortak yazar satırının üstünde. Bir depoda kodu kimin yazdığını saptamak gerçekten zor ve bir güvenlik şirketinin bulgusunu olduğundan ağır göstermek için her türlü nedeni var. İkinci iddiayı birincisinden daha yavaş okuyun — bizimkini de.
#Kodlama#Ajanlar

✓ Doğrulandı · 2 kaynak

▶ İlgili video: avoiding shell injection in github actions (intermediate) anthony explains #479
WhatsApp X Telegram
Uygulamada oku — ücretsiz, 9 dilde

İlgili haberler

Meta'nın asistanı çevrenizdeki herkes için saatlik dosya tutuyor.
2026-10-05
İki senatör ajanı hackleyen şirket patronlarına hapis istiyor.
2026-10-05
Tek komut Apple'ın sildiği yapay zekâ düğmesini geri getiriyor.
2026-10-05
OpenAI 28 gün boyunca her gün ya yenilik ya kota sıfırlaması verecek.
2026-10-05
Ham modeller, cilalı sürümlerinin çözemediği işleri çözdü.
2026-10-04