SİBER GÜVENLİK
Yapay zekâ platformları birçok sektörü dönüştürüyor. En çok etkilenen alanların başında da yazılım geliştirme geliyor. “Vibe coding” terimi ilk kez Şubat 2025’te ortaya çıktı. Kısa süre sonra yayımlanan bir rapora göre geliştiricilerin %84’ü işlerinde yapay zekâ araçlarını zaten kullanıyor ya da kullanmayı planlıyordu.
Nedenini anlamak zor değil. Yapay zekâ işin ağır kısmını üstleniyor, geliştiriciler de yaratıcılıklarına daha çok alan buluyor. Ne var ki aynı araçlar, hataları ve açıkları fark edemeyecek kadar deneyimsiz kişilerin de önünü açıyor. Zamanla yarışan geliştiricilerde ise bu teknoloji sahte bir güven duygusu yaratabiliyor. Gözden kaçan bu hatalar, uygulamanın yayımlandığı platformlarda da her zaman yakalanmıyor.
Bu da uygulamaları eskisinden çok daha dikkatli inceleme sorumluluğunu kullanıcıya yüklüyor. Peki hangi risklere dikkat etmeli, hangi soruları sormalısınız?
Vibe coding araçları, kaliteden çok işlevselliği ve görünümü ön planda tutar. Bu da kaygı verici bazı açıkların gözden kaçmasına yol açabilir. Örneğin:
Vibe coding ile hazırlanmış uygulamalar istem enjeksiyonuna (prompt injection) da açık olabilir. Yapay zekâ araçlarını hedef alan bu saldırıda siber suçlular, istemlerin ya da aracın işlediği web içeriğinin içine zararlı talimatlar gizler. Yapay zekâ (örneğin OpenClaw gibi bir kişisel asistan) özel verilerinize ve hesaplarınıza erişebiliyorsa bu durum ciddi sorunlara yol açabilir.
İLGİLİ MAKALE: Klonların saldırısı: Sahte mesajlaşma uygulamaları
Ne yazık ki bu hatalar teoride kalmıyor. Geliştiricilerin kodlama hataları yüzünden kullanıcıların güvenliğinin ve gizliliğinin tehlikeye girdiği örnekler daha önce de yaşandı.
Vibe coding platformu Lovable bunun iyi bir örneği. Bir güvenlik araştırmacısı, platformda barındırılan tek bir uygulamada 16 güvenlik açığı tespit etti; bildirilene göre bunların altısı kritik düzeydeydi ve bir kısmı hassas kullanıcı bilgilerini açığa çıkarıyordu. Söz konusu uygulama 100.000’i aşkın kez görüntülenmişti. Lovable ise o tarihten bu yana sorunları giderdiğini açıkladı.
Yukarıdaki liste bunlarla sınırlı değil. Ancak asıl önemli olan teknik ayrıntılar değil, yanlış uygulamayı indirdiğinizde bu hataların başınıza neler açabileceği: veri kaybı, maddi zarar ve hatta cihazınıza kötü amaçlı yazılım bulaşması. Kötü kodlanmış bir uygulama şunları yapabilir:
İşin zor kısmı, karşınıza çıkan uygulamaları dikkatle incelemek. Uygulama mağazalarının hepsi, yayımladıkları yazılımları aynı titizlikle denetlemez. Dolayısıyla bir uygulamanın mağazada yer alması, güvenli olduğu anlamına gelmez. Aynı şekilde, bir uygulamanın vibe coding ile hazırlanmış olması da tehlikeli olduğunu göstermez.
Bunu akılda tutarak size yol gösterecek birkaç soru:
İş işten geçmiş olsa bile zararı sınırlamak için atabileceğiniz adımlar var.
Kötü kodlanmış bir uygulamada veri sızıntısı genellikle geliştiricinin sunucularında yaşanır; bu yüzden önce hesabınızla ve giriş bilgilerinizle ilgilenin. Hâlâ giriş yapabiliyorsanız uygulamadaki parolanızı değiştirin, ardından hesabınızın silinmesini isteyin. Unutmayın, uygulamayı kaldırmak hakkınızda tutulan verileri silmez. Aynı parolayı kullandığınız tüm uygulama ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. “Google ile Giriş Yap” veya “Apple ile Giriş Yap” gibi bağlı hesap izinlerini iptal edin. Banka hesaplarınızı ve diğer çevrimiçi hesaplarınızı da adınıza verilmiş, sizin vermediğiniz siparişler gibi kimlik kötüye kullanımı belirtilerine karşı takip edin.
Uygulamanın kendisinin zararlı olduğundan şüpheleniyorsanız uygulamayı kaldırın. Android’de güvenilir bir güvenlik yazılımıyla tarama yapın. Uygulamayı kaldıramıyorsanız fabrika ayarlarına sıfırlamayı düşünün ve parola değişikliklerinizi farklı bir cihazdan yapın.
Uygulamayı, ne istediğinizi bir yapay zekâ aracına gündelik bir dille anlatarak geliştirmek demektir. Aracın ürettiği kod çoğu zaman çok az incelenir ya da hiç incelenmeden kabul edilir. Bu sayede neredeyse herkes geliştirici olabilir.
Çoğu zaman anlayamazsınız; bunu öğrenmenin kolay bir yolu yok. Bunun yerine güvenlik modeli, gizlilik politikası ve geliştiricinin itibarı gibi unsurlara bakmak daha doğru olur.
Hayır, bu geliştiriciye ve platforma bağlı. Ancak geliştirici deneyimsizse kullanıcıları riske atan acemice hatalar yapmış olabilir.
Geliştiricinin kim olduğunu, kullanıcı yorumlarını, uygulamanın hangi izinleri istediğini, güvenlik modelini, gizlilik politikasında neler yazdığını ve varsa yapay zekâ özelliklerinin nelere erişebildiğini araştırın.
Uygulamanın parolasını değiştirin, hesabın silinmesini talep edin ve uygulamayı kaldırın. Aynı kimlik bilgilerini kullandığınız diğer tüm uygulamalarda ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. Bağlı uygulamaların izinlerini iptal edin. Banka ve diğer hesaplarınızı olağandışı hareketlere karşı takip edin. Uygulamanın zararlı olduğundan şüpheleniyorsanız Android cihazınızı tarayın ve bu işe yaramazsa fabrika ayarlarına sıfırlamayı düşünün.
İLGİLİ MAKALE: Sahte yapay zekâ araçları kötü amaçlı yazılım gizliyor, dikkat