Wiz, Red Agent adlı yapay zeka aracısının Snowflake’in herkese açık depolarından birindeki GitHub Actions açığını otonom biçimde bulup istismar ettiğini açıkladı. Açık, snowflakedb/snowflake-connector-net deposundaki bir betik ekleme zafiyetinden kaynaklandı ve kimliği doğrulanmamış bir kullanıcının özel hazırlanmış GitHub sorunu üzerinden GitHub Actions çalıştırıcısında keyfi komut çalıştırmasına olanak verdi; böylece Snowflake’in dahili Jira ortamındaki hassas verilere erişim sağlandı.
Snowflake’in HackerOne programı kapsamında bildirilen açık 23 Haziran’da giderildi. Wiz, GitHub Copilot Autofix’in ilgili kod değişikliğini onayladığını öne sürerken GitHub, açığa yol açan katkıların insan tarafından yazıldığını ve Copilot’un bu değişiklikleri incelemediğini belirtti.
Haberde OpenAI, Anthropic ve Birleşik Krallık Yapay Zeka Güvenlik Enstitüsü’nün benzer otonom güvenlik vakalarına ilişkin bulgularına da dikkat çekilirken, Wiz Red Agent’ın müşterilerinin %40’ını desteklediğini ve her ay milyonlarca varlığı taradığını açıkladı.
-----------------
buradaki asıl eşik, ai’ın artık açığı sadece tespit etmesi değil, saldırı zincirini kendi başına tamamlayabilmesi.. bundan sonra yazılım güvenliğinde “insan yazdı mı, ai yazdı mı?” sorusundan çok, kodun üretime çıkmadan önce saldırgan bir ai tarafından test edilip edilmediği önem kazanacak. ayrıca, ai tabanlı code editörlerinde debug yapmadan hazır projelerin çoğu gözümde tamamen çöp. teknolojiden hep çok faydalanırım ve amaç değil; araç olarak görürüm hep ki geleneksel metadolojiler hep sonuç sağlamıştır bana.
o yüzden check etmek, reverse engineer 'in kullanmak, executable tabanlı dosyalarının hex codelarını incelemekk vb. hep sonuç verimiştir benim için.. bi güzel haber daha
kkaynak: forbes