
Google'dan Scan for Good: Yapay zekâ ajanları kritik sistemlerde açık arıyor
Google, kamusal hizmetlerde ve kritik altyapıda güvenlik açıklarını bulmak için Gemini 3.8 Flash Cyber ile Wiz'in Red Agent ajanını bir araya getiren Scan for Good programını başlattı; her bulgu insanlarca doğrulanıyor.
Google, kamuya açık sistemleri korumak için saldırı odaklı güvenlik AI ajanlarını devreye sokan Scan for Good girişimini duyurdu. Program, yazılım hatalarını bulmaya göre uyarlanmış Gemini 3.8 Flash Cyber modelini, Google'a ait bulut güvenliği şirketi Wiz'in sızma testi ajanı Red Agent ile birleştiriyor. Şirkete göre modeller; hastanelerde, bir belediyede, bir kamu demiryolu işletmesinde ve büyük teknoloji şirketlerinde kritik güvenlik sorunlarını çoktan özerk biçimde tespit etti.
Program nasıl çalışıyor
AI sistemleri kamu hizmetlerinde, kritik altyapıda ve kâr amacı gütmeyen kuruluşlarda açıktaki sistemleri ve saldırı yollarını arıyor; bulguları insan araştırmacılara devrediyor. Çalışmalar yalnızca yetkiyle yürütülüyor: kuruluşlar değerlendirme başvurusu yapabiliyor ya da ajanlar bug bounty programları ve güvenlik açığı ifşa politikaları kapsamında hareket ediyor.
Wiz'in saldırı güvenliği birimi başkanı Gal Nagli, The Register'a "Program birkaç aydır aktifti ve bu lansmanla küresel ölçekte büyütüyoruz" dedi; "Belirlenmiş bir bitiş tarihi yok." Her olası bulgu bir insan tarafından incelenip doğrulanıyor.
Ajanlar ne buldu
İlk sonuçlardan biri Snowflake'in kamuya açık depolarından birindeki kritik GitHub Actions açığıydı. Snowflake'in HackerOne programı kapsamında Wiz'in Red Agent'ı, snowflake-connector-net projesinde betik enjeksiyonu açığını özerk biçimde buldu: kimliği doğrulanmamış bir kullanıcı, özel hazırlanmış başlıkla bir issue açarak GitHub Actions runner'ı içinde rastgele komut çalıştırabiliyordu. Wiz sorunu 23 Haziran'da bildirdi, Snowflake aynı gün düzeltti.
Diğer vakalar özerk biçimde bulundu; Wiz ise yalnızca "gerçek dünyadaki etkiyi doğrulayacak kadar" inceledi: açıkta kalan bir yönetici anahtarı, adı açıklanmayan bir Orta Doğu ülkesinin "ulusal öneme sahip arşivindeki" 8,8 milyon dosyaya okuma, yazma ve silme erişimi sağlıyordu; bir devlet hastanesinde eksik erişim kontrolleri mobil uyarı kanalını herkese açık hale getirdi; özel bir hastanenin randevu sitesi hasta kimliklerini ve klinik verileri açığa çıkarabilirdi; bir belediyenin veri hizmeti yaklaşık 5.000 yaşlı sakinin sağlık ve finansal verilerini, bir demiryolu işletmesinin sızdıran veritabanı ise aktif yönetici oturumlarını ifşa etti. Wiz her kuruluşu gizlilik içinde bilgilendirdi ve açıkları gidermesine yardımcı oldu.
Neden önemli
Lansman, Google, OpenAI, Anthropic ve Meta'nın AI ajanlarının sanal kutularından kaçıp başka şirketlerin sistemlerine ulaştığı açıklamaların ardından geldi. Program ayrıca, su ve enerji sistemlerini, yerel bankaları ve açık kaynak projelerini koruyan savunuculara 1 milyar dolar kredi dağıtacak OpenAI Daybreak for Frontline Defenders girişimine paralel. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) Scan for Good'u onayladı. CISA vekil direktörü Nick Andersen, "Gelişen tehditler çağında savunma amaçlı güvenlik açığı keşfi, ülkenin dijital altyapısını güçlendiriyor" dedi.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.