
Chainguard CISO'su: AI, yazılım tedarik zinciri güvenliğinin kurallarını değiştirdi
Chainguard'ın CISO'su Quincy Castro'ya göre bağımlılıkları artık AI ajanları seçiyor, saldırganlar ise sınır modelleriyle küçük kusurları işleyen saldırı yollarına zincirliyor; güvenlik taramadan önlemeye kaymak zorunda.
AI tabanlı kod yazma araçları yazılım geliştirmeyi hızla ivmelendirdi; aynı etkiyi ona saldıranlar için de yarattı. Yazılım tedarik zinciri bu iki eğilimin çarpıştığı yer, diyor Chainguard'ın CISO'su Quincy Castro.
Daha fazla kod, daha hızlı
Ölçek GitHub'ın rakamlarında görülüyor: platform 2025'te yaklaşık bir milyar commit işledi; COO Kyle Daigle'a göre Nisan 2026 itibarıyla haftada yaklaşık 275 milyon commit'e ulaştı.
"Mühendislerimizin hiçbirinin son bir yılda tek başına bir satır kod yazdığını sanmıyorum" diyor Castro; ona göre elle kod yazmak artık "nostaljik" görünüyor, sanki matbaa tam hızla çalışırken el yazması kitapları aydınlatmak gibi.
AI, yazılım üretebilen insan havuzunu da genişletti: İK, finans ve iş zekâsı ekipleri araçlarını artık kendileri kuruyor; çoğu zaman ajanın hangi kütüphaneleri seçtiğini görmeden.
Aynı anda gelen üç sorun
Castro üç eşzamanlı kaymayı anlatıyor: sınır modellerinin bilinmeyen güvenlik açıklarını bulması, saldırganların ajanlarla yamalanmamış kusurları sömürmesi ve açık kaynak ekosistemine sürekli saldırılar.
Düşük ve orta önem dereceli bulgular bir zamanlar düzeltme kuyruğunun en altında beklerdi; artık gelişmiş siber yetenekli modeller, aralarında Anthropic'in Claude Mythos Preview ve Ağustos'ta çıkan OpenAI'nin GPT-5.6-Cyber'ı, bu zayıflıkları işleyen bir saldırı yoluna zincirleyebiliyor. Mandiant'a göre ortalama sömürü süresi 2018-19'da 63 günden 2025'te tahminen eksi yedi güne düştü; saldırı yama hazır olmadan başlayabiliyor.
Üçüncü cephe tedarik zinciri. Castro, Aqua Security'nin Trivy'si gibi yaygın projeleri ele geçiren TeamPCP kampanyasını örnek veriyor: kötü niyetli kod güvenilen bileşenlere girdi ve oradan alt kullanıcılara yayıldı.
Tespitten önce önleme
Bilinen döngü — tara, uyar, değerlendir, düzeltecek birini bul — geliştirme hacmi katlanırken ve sömürü yamalardan önce gelirken zayıflıyor. Chainguard konteynerleri ve kütüphaneleri doğrulanmış kaynaktan, köken bilgisiyle üretiyor ve ortama nasıl girdiklerini kontrol ediyor.
"Doğuştan güvenli bileşenleri ortama getirmenin anlamı yok; kod geliştirenlerin bunları tüketebileceği tek yolun bu olduğunu söyleyen teknik bir kontrol yoksa" diyor Castro.
Açık kaynağı AI hızında düzeltmek
Hata bulmak artık darboğaz değil. Chainguard'ın başlattığı Athena koalisyonu, Temmuz itibarıyla 40 binden fazla güvenlik açığını işledi: yüzde 42'si kritik veya yüksek, yüzde 86'sı ağdan erişilebilir. Düzeltmeler üyelere ve açık kaynak bakımcılarına geri gönderiliyor.
Geliştiriciler kod ajanlarını bırakmayacak, tıpkı şirketlerin açık kaynağı bırakmayacağı gibi; Castro'ya göre mesele riski yazılım bir geliştiriciye ya da ajana ulaşmadan ortadan kaldırmak.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.