Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

GitHub Copilot CLI'da Şifreli Komut Tehlikesi: Yapay Zeka Ajanları Nasıl Kandırılıyor?

Ozan Tankuş6 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
GitHub Copilot CLI'da Şifreli Komut Tehlikesi: Yapay Zeka Ajanları Nasıl Kandırılıyor?
30 Saniyede Özet
Hızlı Bakış
  • Adversa AI araştırmacısı Rony Utevsky tarafından keşfedilen Kriptografik Bağlam Enjeksiyonu (CCI) açığı, GitHub Copilot CLI gibi ajan tabanlı yapay zeka araçlarının şifreli web sayfaları üzerinden hedef alınabileceğini ortaya koydu.
  • Uzmanlar bu durumu bir 'model piyangosu' olarak nitelendirirken, GitHub yönetimi bunun bir ürün açığı olmadığını savunuyor.

Yapay zeka ekosisteminin yazılım geliştirme süreçlerine entegrasyonu hız kesmeden devam ederken, güvenlik dünyasını sarsacak yeni bir açık tartışmanın odağına yerleşti. Adversa AI güvenlik araştırmacılarının gün yüzüne çıkardığı yeni bir saldırı vektörü, özellikle otonom modda çalışan yapay zeka ajanlarının ne denli büyük güvenlik riskleri barındırabileceğini gözler önüne serdi. Geliştiricilerin kod yazma süreçlerini optimize etmek amacıyla sıklıkla tercih ettiği GitHub Copilot CLI, şifrelenmiş kötü amaçlı talimatlar barındıran web sayfaları aracılığıyla hedef alınabiliyor. Araştırmacılar, bu yeni nesil tehdidin arkasındaki mekanizmanın, klasik dolaylı komut enjeksiyonu (indirect prompt injection) saldırılarından farklı olarak kriptografik yöntemler kullandığını belirtiyor.

Kriptografik Bağlam Enjeksiyonu (CCI) Nedir ve Nasıl Çalışır?

Geleneksel yapay zeka güvenlik duvarları ve statik koruma mekanizmaları, metin tabanlı girdileri tarayarak bariz tehlikeleri sezmeye odaklanır. Ancak Adversa AI tarafından keşfedilen ve Kriptografik Bağlam Enjeksiyonu (CCI) olarak adlandırılan bu yeni saldırı zinciri, statik filtreleri tamamen baypas etmek üzere tasarlanmış durumda. Benzer bir zafiyetin iki ay önce Grok üzerinde de tespit edildiğini hatırlatan uzmanlar, bu yöntemin yapay zekanın kod yürütme ortamını kötüye kullandığına dikkat çekiyor.

Saldırı senaryosu, bir geliştiricinin GitHub Copilot CLI aracını autopilot (otonom) modda çalıştırmasıyla başlıyor. Her ne kadar Anthropic'in Claude gibi bazı rakip ajan tabanlı araçlarında otonom mod varsayılan olarak gelse de, bu özellik GitHub Copilot CLI üzerinde kullanıcı tercihine bırakılmış durumda. Ancak araç aktifken dışarıdan bir URL'yi okuması sağlandığında tehlike çanları çalmaya başlıyor. Web sayfasının içeriğinde, aynı sitede yayınlanan özel bir anahtarla şifrelenmiş kötü amaçlı talimatlar ve Python tabanlı çözümleme yönergeleri bulunuyor.

Araştırmacılara göre saldırı adımları şu şekilde ilerliyor:

  • Kullanıcı, GitHub Copilot CLI aracına belirli bir web adresini (URL) getirmesi için komut verir.
  • Hedef sayfa, şifrelenmiş içerik ve çözümleme yönergelerinin yanı sıra iki farklı anahtar adayı sunar.
  • İlk anahtar aslında sahte bir şablondur; yapay zeka ajanı bu şablonu doldurabilmek için kullanıcının yerel diskindeki hassas .env dosyası gibi kritik dizinleri okumaya yönlendirilir.
  • Elde edilen hassas gizli veriler (secrets) anahtar dizesine eklenir ve ilk çözümleme denemesi bu sahte anahtarla yapılır, ancak doğal olarak başarısız olur.
  • Bunun üzerine ikinci anahtar denenir ve şifre çözme işlemi başarılı olur. Ajan, ek bağlam almak için başka bir URL'yi ziyaret etmesi yönünde talimat alır; fakat bu aşamada az önce sızdırılan tüm hassas veriler arka planda saldırgana iletilmiş olur.

Statik Sınırları Aşan Şifreli Tehdit

Bu saldırı mekanizmasının en korkutucu yönü, aktif içerik sınıflandırıcılarını ve güvenlik filtrelerini ustalıkla atlatabilmesi. Konuyla ilgili açıklamalarda bulunan güvenlik araştırmacısı Rony Utevsky, geleneksel koruma sistemlerinin çalışma prensibine dikkat çekerek şu ifadeleri kullandı:

"Statik koruma mekanizmaları metinleri okur ancak onları çalıştırmaz. CCI ise zararlı talimatları güçlü şifreli metinler (ciphertext) şeklinde, anahtar materyali ve çözümleme komutuyla birlikte paketler. Ardından ajanı, bu şifre çözme işlemini kendi kod yürütme ortamında çalıştırmaya ikna eder."

Base64 kodlaması veya ikame şifrelemeleri gibi yöntemler modelin eğitim sürecinde aşina olduğu ve kolayca çözebileceği yapılar olduğundan güvenlik filtreleri tarafından yakalanabiliyorken, güçlü kriptografik şifreleme katmanı yapay zekanın girdi denetim mekanizmalarını tamamen körleştiriyor.

Model Piyangosu: Hangi Yapay Zeka Modelleri Savunmasız?

Bu karmaşık saldırı zincirinin her denemede %100 başarı oranına ulaşamadığı, kullanılan alttaki dil modeline göre değişiklik gösterdiği ifade ediliyor. Geliştiricilerin karşı karşıya olduğu bu değişken tablo, güvenlik çevrelerinde 'model piyangosu' olarak adlandırılıyor.

Şu anda GitHub Copilot CLI, arka planda farklı modelleri çalıştırabiliyor. Bunlardan biri olan Microsoft'un kendi geliştirme modeli mai-code-1.1-flash, test edilen senaryolarda saldırı zincirini %50 oranında başarıyla tamamlarken; OpenAI'nin iki farklı GPT-5.6 modeli ise gelen saldırı yükünü (payload) tamamen reddederek güvenli bir duruş sergiledi.

Özellikle ücretli hesaplarda yapılan testlerde, tehlikeli modelin varsayılan olarak gelmediği ve manuel olarak seçilmesi gerektiği görüldü. Ancak model seçiminin 'Auto' (Otomatik) olarak bırakıldığı hesaplarda, yönlendirici (router) bazı oturumlarda savunmasız modeli, bazı oturumlarda ise güvenli modeli kullanıcıya hiç sezdirmeden atayabiliyor. Geliştirici, oturumu hangi yapay zeka modelinin yönettiğini ne görebiliyor ne de seçebiliyor.

GitHub'ın Yaklaşımı ve Sektörel Tartışmalar

Adversa AI ekibi, keşfettikleri bu kritik zafiyeti 17 Eylül 2026 tarihinde resmi olarak GitHub’ın hata ödül programı (bug bounty) üzerinden bildirdi. GitHub triyaj ekibi bulguyu doğrulamasına rağmen, bunu resmi bir ürün zafiyeti olarak değerlendirmeyi reddetti.

GitHub cephesinden yapılan resmi açıklamada, bu tür bir senaryonun gerçekleşmesi için kullanıcının bilinçli olarak aracı dış kaynaklı veya güvenilmeyen içerikleri getirmesi yönünde yönlendirmesi gerektiği vurgulandı. Şirket sözcüsü, sürecin işleyişi hakkında şu değerlendirmeyi yaptı:

"GitHub olarak güvenlik araştırma topluluğunun katkılarına değer veriyor ve rapor edilen sorunları titizlikle inceliyoruz. Yaptığımız araştırmalar neticesinde, bu durumun kullanıcının Copilot CLI'ya bilinçli olarak saldırgan denetimli içerikleri getirmesini ve tetikleme işlemini onaylamasını gerektirdiğini belirledik. Dolayısıyla bu durum, ürünün kendi güvenliğinden kaynaklanan bir açık değildir. Yine de ürünlerimizi geliştirmek için fırsatları aramaya devam ediyoruz."

Adversa AI araştırmacıları ise bu karara şiddetle karşı çıkıyor ve saldırı zincirinin gerçek dünya senaryolarında kusursuz bir şekilde çalıştığını savunuyor. Ajan tabanlı yapay zeka araçlarının yaygınlaşmasıyla birlikte güvenlik sınırlarının nerede başlayıp nereye kadar uzanacağı konusu, önümüzdeki dönemin en sıcak teknoloji tartışmalarından biri olmaya aday.

Orijinal Haber Kaynağı:theregister.com
GitHub CopilotYapay Zeka GüvenliğiPrompt InjectionSiber GüvenlikYazılım Geliştirme
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.