Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

OpenAI Codex Sandbox'ında Kritik Açık: Kod Asistanları Ne Kadar Güvenli?

Ozan Tankuş20 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
OpenAI Codex Sandbox'ında Kritik Açık: Kod Asistanları Ne Kadar Güvenli?
30 Saniyede Özet
Hızlı Bakış
  • Güvenlik araştırmacılarının OpenAI Codex sandbox ortamında tespit ettiği iki kritik güvenlik açığı, yapay zeka kod asistanlarının izolasyon sınırlarının ne kadar kırılgan olabileceğini gözler önüne serdi.
  • Hızlı bir şekilde kapatılan bu açıklar, yapay zeka tabanlı geliştirme araçlarının mimari güvenliğini yeniden tartışmaya açtı.

Yapay zeka destekli yazılım geliştirme araçları ve kod asistanları, son yıllarda yazılımcıların günlük iş akışlarının vazgeçilmez bir parçası haline geldi. Kod yazma süreçlerini hızlandıran, hata ayıklayan ve projelerin mimarisini optimize eden bu akıllı sistemler, sundukları devasa kolaylıkların yanı sıra yeni nesil güvenlik risklerini de beraberinde getiriyor. Accomplish AI bünyesinden güvenlik araştırmacısı Oren Yomtov'un ortaya çıkardığı ve OpenAI ekibine raporladığı yeni bulgular, yapay zeka güvenliğinde sandboxing (çitlenmiş alan) mekanizmalarının sınırlarını bir kez daha sorgulatıyor. Araştırmacılar, OpenAI'ın popüler kodlama ajanı olan Codex'in sandbox ortamından kaçmanın iki farklı yolunu keşfetti. Bu açıkların en tehlikelisi, geliştiricinin hiçbir onay istemiyle karşılaşmadan ve ekranda en ufak bir uyarı belirmeden, doğrudan ana makine üzerinde komut çalıştırma kapasitesine sahip olmasıyla dikkat çekti.

Heapjack Açığı: Paylaşılan Bellek Yığınındaki Tehlike

Araştırmacıların 'Heapjack' adını verdiği ilk ve en kritik açık, Codex Desktop uygulamasının kurulum sırasında küresel '~/.codex/config.toml' dosyasına yazdığı node_repl adlı bileşeni hedef alıyor. Herhangi bir kullanıcı tercihi veya kapatma seçeneği sunulmayan bu yapılandırma, düz Codex CLI kullanıcıları tarafından da doğrudan miras alınıyor. node_repl, tek bir Node.js süreci içinde iki farklı JavaScript yürütme bağlamını (context) çalıştırıyor. Bunlardan biri OpenAI'ın kendi güvenli kodunu içeren tarafken, diğeri ajan kodunu yürüten güvenilmeyen taraf konumunda bulunuyor. Güvenli bağlam, her çalıştırmada yeniden üretilen rastgele bir belirteç (token) sunarak güvenilir olduğunu kanıtlamaya çalışıyor.

Ancak mimari tasarımda yapılan kritik bir hata, her iki bağlamın da tek bir Node sürecinde yaşamasını ve aynı bellek yığınını (heap) paylaşmasını beraberinde getiriyor. Bu durum, güvenilmeyen tarafın hafızadaki belirteci kolayca okuyabilmesine zemin hazırlıyor. Güvenilmeyen kod, 'v8.getHeapSnapshot()' komutuyla yığının anlık görüntüsünü alıyor ve UUID biçimindeki tüm dizgileri deniyor. Yanlış bir tahmin "yetkilendirilmemiş" yanıtı döndürürken, yanlış argüman içeren doğru bir belirteç gerçek bir doğrulama hatası döndürerek saldırgana anahtarın doğru olduğunu ifşa ediyor. Doğru belirteci ele geçiren kod, güvenli bağlamın korumasız bir ana sürece iletişim kurmak için kullandığı boru hattına kendi isteğini yazıyor. Geliştirilen konsept kanıtı (PoC) saldırısında, sistemin 'open' komutu kullanılarak Codex süreç ağacının tamamen dışında bir uygulama başlatıldığı gözlemlendi. Bu erişim, okunması en katı sandbox modu olan read-only seviyesinde bile bir Unix soketine veya Docker daemon soketine ulaşmak için yeterli olabiliyor.

Overpatch Açığı: İzinleri Kendi Kendine Genişleten Araçlar

İkinci güvenlik açığı olan Overpatch ise açık kaynaklı Codex CLI sürümünde tespit edildi. Çalışma alanı yazma (workspace-write) modundayken ajanın yalnızca proje klasörü içinde yazma yapabilmesi, ev dizinine (home directory) yönelik kabuk komutlarının ise reddedilmesi gerekiyor. Ancak araştırmacılar, Codex'in kendi yama aracı olan apply_patch mekanizmasını kandırarak bu sınırlamayı aşmayı başardı. Söz konusu araç, adlandırılmış her yolun üst klasörüne yazma izni verme eğilimi gösteriyor. Yama içerisinde '/tmp' gibi genel bir ifade kullanıldığında, sistem disk köküne kadar yazma izni tanıyabiliyor.

Çalışır vaziyetteki istismar, iki değişiklik içeren bir yama kullanıyor: Bunlardan biri '/tmp' yolunu adlandırarak hiçbir faydalı iş yapmıyor ancak izinleri genişletiyor, diğeri ise ev dizinine açılan bir sembolik bağlantı (symlink) aracılığıyla '.zshrc' dosyasına zararlı bir satır ekliyor. İlk değişiklik kaldırıldığında yazma işlemi doğrudan reddedilirken, bu yama uygulandığında geliştiricinin açacağı ilk terminal saldırganın komutunu korumasız bir şekilde yürütür hale geliyor. OpenAI, Heapjack açığını Codex Desktop 26.818.21641 sürümünde, Overpatch açığını ise Codex CLI 0.149.0 sürümünde hızlı bir müdahale ile kapattı.

Mimari Güvenlik ve Yapay Zeka Ajanlarının Geleceği

Bu iki güvenlik açığı da temelde aynı mimari kusuru paylaşıyor: Zorlama ve denetim mekanizması, denetlemesi gereken yapının tam içinde konumlandırılmış durumda. apply_patch aracı kendi izinlerini saldırgan tarafından sağlanan girdilere dayanarak hesaplarken, node_repl güvenli ile güvensiz kodu ayıran gizli anahtarı güvensiz kodun erimesine izin veren aynı bellek alanında tutuyordu. Bu durum, V8 motorunun JavaScript bağlamlarının küresel değişkenleri izole ettiğini ancak belleğin tamamını izole etmediğini bir kez daha hatırlattı. Küresel pazarda yapay zeka ajanlarının yetenekleri hızla artırılırken, güvenlik uzmanları şirketlerin bu tür otonom araçlara sınırsız dosya sistemi ve komut satırı erişimi vermeden önce çok daha katı işletim sistemi düzeyinde (OS-level) tecrit katmanları kullanması gerektiğinin altını çiziyor. Geliştiricilerin bu tür kritik risklerden kaçınmak için IDE ve CLI araçlarını en güncel sürümlerde tutmaları, yapay zeka güvenliği açısından hayati önem taşımaya devam ediyor.

Orijinal Haber Kaynağı:bleepingcomputer.com
OpenAICodexyapayzekagüvenliğisandboxsibergüvenlikyazılımgeliştirme
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.