top of page
background.jpg

Blog

Apple'ın Güvenlik Açığı Raporları ve Yapay Zeka: Yeni Kota ve Sınırlamalar

  • 6 gün önce
  • 2 dakikada okunur

Güncelleme tarihi: 5 gün önce

Apple, güvenlik araştırmacılarının şirketin dahili bildirim sistemi üzerinden gönderebildiği aktif güvenlik açığı raporlarının sayısını sınırlandırdı ve bazı durumlarda 30 günlük bekleme süresi uygulamaya başladı. Bu kararın temel nedeni, üretken yapay zekâ araçlarıyla hazırlanan; teknik olarak ikna edici görünmesine rağmen doğrulanmamış, teorik veya gerçekte var olmayan açıkları içeren düşük kaliteli raporların hızla artmasıdır. Apple, bu raporların güvenlik ekiplerinin zamanını tüketerek gerçek ve kritik açıkların incelenmesini yavaşlatabildiğini belirtiyor.


Konu, İtalyan siber güvenlik şirketi Bynario tarafından gündeme getirildi. Şirket, ChatGPT kullanarak yaklaşık üç hafta içinde güncel macOS sürümlerinde 50’den fazla potansiyel güvenlik açığı bulduğunu açıkladı. Bulgular arasında, bir saldırganın Mac üzerinde geniş yetkiler kazanmasına ve cihazın kontrolünü ele geçirmesine imkân verebilecek bir yetki yükseltme saldırı zinciri de bulunuyordu. Ancak Bynario, Apple’ın aktif rapor kotasına ulaştığı için bu kritik bulguyu ilk aşamada sisteme gönderemediğini bildirdi. Apple daha sonra şirketle iletişime geçerek raporları incelemeye başladı. Apple’a göre yapılan düzenleme, araştırmacıların bildirim yapmasını tamamen engellemiyor. Araştırmacılar, kritik bulgular için mevcut rapor limitlerinin artırılmasını talep edebiliyor. Şirket ayrıca gelen her güvenlik raporunun bir insan tarafından incelendiğini, ancak büyük hacimli başvuruların önceliklendirilmesinde yapay zekâdan da yararlanıldığını belirtiyor.


Buna rağmen araştırmacılar, kota ve bekleme sürelerinin doğrulanmış ciddi açıkların Apple’a zamanında ulaştırılmasını geciktirebileceğinden endişe ediyor. Apple’ın resmi Security Bounty kuralları, gönderilen raporların açık, uygulanabilir ve yeniden üretilebilir olmasını şart koşuyor. Araştırmacıların çalışan bir istismar örneği veya güvenilir bir kavram kanıtı sunması; yalnızca yapay zekâ tarafından üretilmiş teorik iddiaları gerçek bir güvenlik açığıymış gibi bildirmemesi gerekiyor. Apple, doğrulanmadan gönderilen ve sürekli tekrarlanan yapay zekâ kaynaklı raporların işleme alınmasını 180 gün süreyle durdurabileceğini de açıkça belirtiyor. Bu olay, yapay zekânın siber güvenlikteki çift yönlü etkisini gösteriyor.



Yapay zekâ, deneyimli araştırmacıların gerçek güvenlik açıklarını çok daha hızlı bulmasına yardımcı olurken aynı zamanda düşük kaliteli ve yanlış pozitif raporların büyük ölçekte üretilmesini kolaylaştırıyor. Dolayısıyla güvenlik açığı yönetimindeki temel sorun artık yalnızca açık bulmak değil; bulunan açıkları hızla doğrulamak, önem derecesine göre sıralamak ve gerçek tehditleri gürültüden ayırmak hâline geliyor. Apple’ın programı, doğrulanmış gelişmiş istismar zincirleri için 2 milyon dolara, bonuslarla birlikte ise 5 milyon doların üzerine çıkabilen ödüller sunuyor.


Kullanıcıların alması gereken temel önlemler:

· Yapay zekâ ile bulunan güvenlik açıkları bildirilmeden önce manuel olarak doğrulanmalıdır.

· Raporlara tekrar üretme adımları, teknik kanıtlar ve mümkünse çalışan bir kavram kanıtı eklenmelidir.

· Kritik bulgular önceliklendirilmeli; eksik, teorik veya tekrarlanan raporlardan kaçınılmalıdır.

Apple kullanıcıları işletim sistemi ve uygulama güncellemelerini geciktirmeden yüklemelidir.


Detaylı bilgi için info@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.

 
 
 

Yorumlar


bottom of page