Geri Dön
Unutulmuş bir düğüm Oracle Java'yı üretime nasıl geri döndürür
SiTech AI Team2 წთ. საკითხავი

Unutulmuş bir düğüm Oracle Java'yı üretime nasıl geri döndürür

Azul, canlı Java çalışma zamanı verilerine doğal dille soru sorulmasını sağlayan bir yapay zeka asistanını duyurdu; şirkete göre statik envanter raporları düzenlendikleri gün eskimeye başlıyor.

Kurumsal Java şirketi Azul, çarşamba günü Azul Intelligence Cloud AI Assistant'ı duyurdu — mühendislik ekiplerine canlı üretim Java ortamında güvenlik riskinin ve lisans ihlallerinin nerede saklandığını gösteren doğal dil sorgu arayüzü.

Azul'a göre asistan canlı çalışma zamanı verilerinden yanıtlıyor ve oluşturulduğu gün doğruluğunu yitiren statik raporların yerini alıyor.

Statik raporlar hızla eskiyor

BT ve mühendislik ekiplerinin çoğu Java riskini hâlâ statik ITAM/SAM raporları ve kod tarayıcılarıyla yönetiyor. Azul bu raporları düzenlendikleri gün doğru, sonrasında giderek yanlış diye niteliyor; çünkü JVM'ler raporun kapsadığı dönemde başlatılıyor, yamalanıyor ve devreden çıkarılıyor.

"Yıllarca kurumlar Java ortamlarında gerçekte ne çalıştığını anlamak için panolar ve raporlar kurdu; ancak bir rapor incelenene kadar anlattığı risk çoğu zaman değişmiş oluyor" dedi Azul'un kurucu ortağı ve CEO'su Scott Sellers. "Artık yapay zeka bir açığı haftalar yerine saatler içinde silahlandırabildiği için bu bir iş riski: güvenlik, uyumluluk ve denetimde ortaya çıkan lisans maruziyeti açısından."

Sömürü penceresi daralıyor

Azul, gerçek güvenlik açıklarını otonom olarak keşfeden Anthropic'in Mythos ve OpenAI'ın Aardvark modellerine ve Nisan 2026 tarihli Cloud Security Alliance raporuna işaret ediyor: kuruluşlar yamalar için bir zamanlar medyan 32 gün harcıyordu, 2025'te ise medyan sömürü süresi yaklaşık beş güne indi.

Asistan, Azul Intelligence Cloud'un iki canlı kaydının — her JVM örneğini izleyen JVM Inventory ile üretimde gerçekten çalışan kodu kaydeden Code Inventory'nin — üzerine LLM tabanlı bir sohbet katmanı ekliyor. Mühendisler hangi JVM'lerin güncel olmadığını, Oracle Java'nın nerede çalıştığını ya da hangi kodun güvenle kaldırılabileceğini sorabiliyor.

Azul, SSS bölümünde göç sonrası sapmanın yaygın olduğunu belirtiyor: bir geri alma, unutulmuş düğüm, gölge dağıtım veya güncellenmemiş betik Oracle Java çalışma zamanını sessizce geri getirebiliyor.

Kalabalık bir pazar

Azul bu pazarda yalnız değil: Contrast Security JVM ajanları ve bytecode enstrümantasyonu satıyor, Dynatrace Runtime Vulnerability Analytics sunuyor, Fortify Application Defender RASP ajanını sağlıyor, Thales'e ait Imperva Java ve .NET'i kapsıyor, Datadog ise APM paketindeki kod düzeyinde izleme ile çalışıyor.

Datadog'ta güvenlik savunuculuğu başkanı Andrew Krug, The New Stack'e anlık envanter taramalarının çalışma zamanı ortamını "her zaman temsil etmediğini" söyledi. "Çalışma zamanı bağlamı, üretimdeki gerçek riski anlamak için kesinlikle kritik" dedi. Ona göre Datadog, bilinen açılara yönelik otomatik saldırılarda artış görüyor, özellikle Java'da, çünkü LLM'ler yeni açıkları silahlandırmayı ucuzlatıyor.

Azul bakım yükünün gerçek olduğunu savunuyor: kullanılmayan ve ölü kod hâlâ test ediliyor ve her göçte taşınıyor, çünkü kimse kaldırılmasının güvenli olup olmadığını değerlendiremiyor. Java ortamı büyüdükçe maruziyet de büyüyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.