Siber Güvenlik

Vibe coding ile hazırlanmış uygulamalarda dikkat etmeniz gerekenler

Is your new vibe-coded app safe

Yapay zekâ platformları birçok sektörü dönüştürüyor. En çok etkilenen alanların başında da yazılım geliştirme geliyor. “Vibe coding” terimi ilk kez Şubat 2025’te ortaya çıktı. Kısa süre sonra yayımlanan bir rapora göre geliştiricilerin %84’ü işlerinde yapay zekâ araçlarını zaten kullanıyor ya da kullanmayı planlıyordu.

Nedenini anlamak zor değil. Yapay zekâ işin ağır kısmını üstleniyor, geliştiriciler de yaratıcılıklarına daha çok alan buluyor. Ne var ki aynı araçlar, hataları ve açıkları fark edemeyecek kadar deneyimsiz kişilerin de önünü açıyor. Zamanla yarışan geliştiricilerde ise bu teknoloji sahte bir güven duygusu yaratabiliyor. Gözden kaçan bu hatalar, uygulamanın yayımlandığı platformlarda da her zaman yakalanmıyor.

Bu da uygulamaları eskisinden çok daha dikkatli inceleme sorumluluğunu kullanıcıya yüklüyor. Peki hangi risklere dikkat etmeli, hangi soruları sormalısınız?

Yaygın vibe coding hataları

Vibe coding araçları, kaliteden çok işlevselliği ve görünümü ön planda tutar. Bu da kaygı verici bazı açıkların gözden kaçmasına yol açabilir. Örneğin:

  • Uygulamanın kodunda bırakılan API anahtarları gibi sabit kodlanmış gizli bilgiler; kötü niyetli kişiler bunları kimi zaman otomatik araçlarla ele geçirip geliştiricinin arka uç sistemlerine ve orada tutulan, sizinkiler de dâhil kullanıcı verilerine ulaşabilir.
  • Girdi doğrulaması veya erişim denetimlerinin olmaması; bu durum, uygulamanın zararlı girdileri kabul etmesine veya kullanıcıların diğer kullanıcılara ait verilere erişmesine ya da bunları değiştirmesine yol açabilir.
  • Kullanıcıların aynı uygulamadaki başka kişilerin profillerini veya özel bilgilerini görmesine yol açabilecek, varsayılan olarak herkese açık ayarlar.
  • Zayıf veya eksik şifreleme; bu durumda uygulamadan çalınan ya da aktarım sırasında ele geçirilen veriler kolayca okunup kötüye kullanılabilir.
  • Hız sınırlaması olmaması; bu durumda saldırganlar otomatik araçlarla parolanızı defalarca deneyerek “kaba kuvvet” (brute force) saldırısı yapabilir.

Vibe coding ile hazırlanmış uygulamalar istem enjeksiyonuna (prompt injection) da açık olabilir. Yapay zekâ araçlarını hedef alan bu saldırıda siber suçlular, istemlerin ya da aracın işlediği web içeriğinin içine zararlı talimatlar gizler. Yapay zekâ (örneğin OpenClaw gibi bir kişisel asistan) özel verilerinize ve hesaplarınıza erişebiliyorsa bu durum ciddi sorunlara yol açabilir.

İLGİLİ MAKALE: Klonların saldırısı: Sahte mesajlaşma uygulamaları

Ders niteliğinde bir örnek

Ne yazık ki bu hatalar teoride kalmıyor. Geliştiricilerin kodlama hataları yüzünden kullanıcıların güvenliğinin ve gizliliğinin tehlikeye girdiği örnekler daha önce de yaşandı.

Vibe coding platformu Lovable bunun iyi bir örneği. Bir güvenlik araştırmacısı, platformda barındırılan tek bir uygulamada 16 güvenlik açığı tespit etti; bildirilene göre bunların altısı kritik düzeydeydi ve bir kısmı hassas kullanıcı bilgilerini açığa çıkarıyordu. Söz konusu uygulama 100.000’i aşkın kez görüntülenmişti. Lovable ise o tarihten bu yana sorunları giderdiğini açıkladı.

Vibe coding ile hazırlanmış uygulamalarda neler ters gidebilir?

Yukarıdaki liste bunlarla sınırlı değil. Ancak asıl önemli olan teknik ayrıntılar değil, yanlış uygulamayı indirdiğinizde bu hataların başınıza neler açabileceği: veri kaybı, maddi zarar ve hatta cihazınıza kötü amaçlı yazılım bulaşması. Kötü kodlanmış bir uygulama şunları yapabilir:

  • Parolanızı veya oturum jetonlarınızı güvensiz biçimde saklayarak hesabınızın veya cihazınızın ele geçirilmesine yol açabilir
  • Kişisel verilerinizi (e-posta, ev adresi, kimlik bilgileri gibi) özensiz işleyerek saldırganların kimliğinize bürünüp dolandırıcılık yapmasına zemin hazırlayabilir
  • Diğer kullanıcıların verilerinizi görüntülemesine izin verebilir; bu da sizi dolandırıcılığa açık hâle getirip gizliliğinizi tehlikeye atabilir
  • Yapay zekâya yazdığınız istemleri ve içlerindeki hassas verileri ifşa edebilir
  • Ödeme bilgilerinizi sızdırarak birilerinin hesabınızı boşaltmasına yol açabilir

Vibe coding ile hazırlanmış bir uygulamayı kullanmadan önce hangi soruları sormalısınız?

İşin zor kısmı, karşınıza çıkan uygulamaları dikkatle incelemek. Uygulama mağazalarının hepsi, yayımladıkları yazılımları aynı titizlikle denetlemez. Dolayısıyla bir uygulamanın mağazada yer alması, güvenli olduğu anlamına gelmez. Aynı şekilde, bir uygulamanın vibe coding ile hazırlanmış olması da tehlikeli olduğunu göstermez.

Bunu akılda tutarak size yol gösterecek birkaç soru:

  1. Geliştirici kimdir? Gerçek bir şirket mi? Ne zamandır faaliyette, kullanıcı yorumları ve itibarı nasıl? Olumsuz yorumlara özellikle göz atın, güvenlik ya da gizlilikle ilgili neler yazıldığına bakın. Bir gecede patlama yapan viral bir uygulama riskli bir tercih olabilir. Bir sorun çıktığında size yardımcı olabilecek, güven veren bir destek kanalı var mı, kontrol edin.
  2. Uygulama ne istiyor? Uygulamanın hangi izinlere ve veri erişimine ihtiyaç duyduğunu kontrol edin. Bunlar uygulamanın yaptığı işle örtüşüyor mu? Örneğin kameranıza erişmek isteyen bir hesap makinesi açık bir tehlike işaretidir. Unutmayın: Uygulamanın erişebildiği hassas veri arttıkça risk de büyür.
  3. Gizlilik politikasında ne yazıyor? Bir gizlilik politikası varsa hangi verilerin toplandığını, nerede ve ne kadar süre saklandığını, kimlerle paylaşıldığını net biçimde açıklıyor mu? Uygulamayı kullanmayı bırakırsanız verilerinizin nasıl silineceği belirtilmiş mi?
  4. Güvenlik modeli nasıl? Parolaları ve hassas verileri nasıl koruduğunu anlatan, güvenlik açığı bildirimi ve güvenlik güncellemeleri için bir süreci olan uygulamalar ilk bakışta daha güven verir. Yine de bu yalnızca asgari bir ölçüttür.
  5. Uygulama yapay zekâ kullanıyorsa nelere erişebilir? Bu, istem enjeksiyonuna ne kadar açık olduğunuzu anlamak için önemli. Yapay zekâ; hassas verilere erişme, mesaj gönderme, satın alma yapma gibi işlemler için ne kadar çok yetkiye sahipse ele geçirildiğinde yaratacağı risk de o kadar büyük olur.

Güvenliği ihlal edilmiş bir uygulamayı zaten kullandıysam ne yapmalıyım?

İş işten geçmiş olsa bile zararı sınırlamak için atabileceğiniz adımlar var.

Kötü kodlanmış bir uygulamada veri sızıntısı genellikle geliştiricinin sunucularında yaşanır; bu yüzden önce hesabınızla ve giriş bilgilerinizle ilgilenin. Hâlâ giriş yapabiliyorsanız uygulamadaki parolanızı değiştirin, ardından hesabınızın silinmesini isteyin. Unutmayın, uygulamayı kaldırmak hakkınızda tutulan verileri silmez. Aynı parolayı kullandığınız tüm uygulama ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. “Google ile Giriş Yap” veya “Apple ile Giriş Yap” gibi bağlı hesap izinlerini iptal edin. Banka hesaplarınızı ve diğer çevrimiçi hesaplarınızı da adınıza verilmiş, sizin vermediğiniz siparişler gibi kimlik kötüye kullanımı belirtilerine karşı takip edin.

Uygulamanın kendisinin zararlı olduğundan şüpheleniyorsanız uygulamayı kaldırın. Android’de güvenilir bir güvenlik yazılımıyla tarama yapın. Uygulamayı kaldıramıyorsanız fabrika ayarlarına sıfırlamayı düşünün ve parola değişikliklerinizi farklı bir cihazdan yapın.

Sık sorulan sorular (SSS)

“Vibe coding” ne anlama gelir?

Uygulamayı, ne istediğinizi bir yapay zekâ aracına gündelik bir dille anlatarak geliştirmek demektir. Aracın ürettiği kod çoğu zaman çok az incelenir ya da hiç incelenmeden kabul edilir. Bu sayede neredeyse herkes geliştirici olabilir.

Bir uygulamanın yapay zekâ ile geliştirilip geliştirilmediğini nasıl anlarım?

Çoğu zaman anlayamazsınız; bunu öğrenmenin kolay bir yolu yok. Bunun yerine güvenlik modeli, gizlilik politikası ve geliştiricinin itibarı gibi unsurlara bakmak daha doğru olur.

Vibe coding ile hazırlanan her uygulama tehlikeli midir?

Hayır, bu geliştiriciye ve platforma bağlı. Ancak geliştirici deneyimsizse kullanıcıları riske atan acemice hatalar yapmış olabilir.

Bir uygulamanın tehlikeli olup olmadığını nasıl anlarım?

Geliştiricinin kim olduğunu, kullanıcı yorumlarını, uygulamanın hangi izinleri istediğini, güvenlik modelini, gizlilik politikasında neler yazdığını ve varsa yapay zekâ özelliklerinin nelere erişebildiğini araştırın.

Zaten güvenliği ihlal edilmiş bir uygulamayı kullandıysam ne yapmalıyım?

Uygulamanın parolasını değiştirin, hesabın silinmesini talep edin ve uygulamayı kaldırın. Aynı kimlik bilgilerini kullandığınız diğer tüm uygulamalarda ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. Bağlı uygulamaların izinlerini iptal edin. Banka ve diğer hesaplarınızı olağandışı hareketlere karşı takip edin. Uygulamanın zararlı olduğundan şüpheleniyorsanız Android cihazınızı tarayın ve bu işe yaramazsa fabrika ayarlarına sıfırlamayı düşünün.

İLGİLİ MAKALE: Sahte yapay zekâ araçları kötü amaçlı yazılım gizliyor, dikkat

Bu yazıyı paylaş

Facebook X LinkedIn WhatsApp