Neler yeni

Foruma hoş geldin 👋, Ziyaretçi

Forum içeriğine ve tüm hizmetlerimize erişim sağlamak için foruma kayıt olmalı ya da giriş yapmalısınız. Foruma üye olmak tamamen ücretsizdir.

Akıllı Sistemlerle Kod Yazma Trendi Güvenlik Riskleri Taşıyor: Yeni Araştırma

M
M

Mehmet

Misafir
Yazılım geliştirmede “vibe coding” olarak adlandırılan, akıllı sistem araçlarını kullanarak otomatik kod üretme trendi yaygınlaşıyor. Ancak yeni bir araştırma, bu şekilde oluşturulan kodların güvenli olmayabileceğini ortaya koydu ve geliştiricilerin hangi araçları kullanması gerektiği konusunda soru işaretleri yarattı.

images-7-1


Araştırma Güvenlik Durumunu Test Etti​


Uygulama güvenliği şirketi Backslash Security, aralarında OpenAI’nin GPT, Anthropic’in Claude ve Google’ın Gemini modellerinin bulunduğu yedi farklı akıllı sistemi test etti. Araştırmacılar, günlük kullanım senaryoları için (örneğin ‘Geri bildirim için yorum bölümü ekle’ gibi) kod üretmelerini isteyerek ortaya çıkan kodun güvenliğini inceledi.

Kod üretmek için ‘basit’ten ‘kapsamlı’ya kadar üç farklı seviyede komut (istem) kullandılar ve çıkan kodları on yaygın güvenlik zafiyeti türüne (CWE olarak bilinen liste) karşı test ettiler.

Basit Komutlarla Güvenlik Zayıf Kalıyor​


‘Basit’ komutlarla üretilen kodların tamamının güvenli olmadığı ve test edilen on yaygın zafiyetten en az dördüne karşı savunmasız olduğu tespit edildi. Güvenlik gereksinimlerini genel olarak belirten komutlar daha güvenli sonuçlar verdi.

Web uygulamaları için güvenlik standartlarına (OWASP en iyi uygulamaları) uyması istenen kodlar daha iyi performans gösterdi. Buna rağmen, test edilen yedi modelin beşinde bu komutlarla bile kod zafiyetleri bulundu.

Backslash Security’nin kurucu ortağı Yossi Pik, “Güvenlik ekipleri için akıllı sistemlerle üretilen kodlar bir kabus gibi gelebilir” dedi. Pik, bunun çok sayıda yeni kod oluşturduğunu ve bu sistemlerin hatalı veya komut hassasiyeti gibi riskleri beraberinde getirdiğini belirtti.

En İyi ve En Kötü Performans Gösteren Modeller Belirlendi​


Genel olarak, OpenAI’nin GPT-4o modeli her seviyede en kötü performansı sergiledi. Basit komutlarla güvenli kod sonuçlarında on üzerinden sadece bir puan aldı ve güvenli kod üretmesi istendiğinde bile, on zafiyet türünün sekizine karşı savunmasız çıktılar üretti.

GPT-4.1, basit komutlarla biraz daha iyi performans göstererek on üzerinden 1.5 puan aldı. Dikkat çekici şekilde, en iyi performansı Claude 3.7 Sonnet gösterdi. Basit komutlarla on üzerinden altı puan alırken, güvenlik odaklı komutlarla on üzerinden on puan aldı.

Araştırmacılar, geliştiricilerin her komuta güvenlik unsurlarını dahil etmemesi durumunda, zamanın yüzde 40 ila yüzde 90’ında güvenli olmayan ve zafiyetler içeren kod alma olasılığının bulunduğunu buldu.

Araştırmacılar, nispeten basit çalışmalarının, akıllı sistemlerle kod yazma ve akıllı sistem destekli kod araçlarının güvenli kod üretme olgunluğu açısından hala başlangıç aşamasında olduğunu gösterdiğini belirttiler.

“Sadece geliştiricilerin güvenlik istemesini veya bunu en etkili şekilde yapmasını bekleyemeyiz. Geliştiriciler hala komut mühendisliğini öğreniyorlar ve güvenlik uzmanı olmaları beklenmiyor, bırakın güvenlik komut uzmanı olmayı,” diye eklediler.

Akıllı Sistemle Kod Üretimi Yaygınlaşıyor Ancak Endişeler Sürüyor​


Akıllı sistemle üretilen kodlarla ilgili endişeler bir süredir artıyor; hem geliştiriciler hem de güvenlik uzmanları farklı sonuçlar bildiriyor. Geçtiğimiz Eylül ayında yapılan bir araştırmada, İngiltere, ABD ve Almanya’daki güvenlik liderlerinin neredeyse tamamının akıllı sistemle üretilen kodların bir güvenlik ihlaline yol açabileceğinden endişe duyduğu ortaya çıkmıştı.

Güvenlik liderlerinin yüzde 92’si, bu sistemlerle üretilen kodun bütünlüğünü ve bu araçlar kullanılırken denetim eksikliğini sorguladıklarını belirtti.

Bu endişelere rağmen, akıllı sistemle üretilen kodlar kurumsal geliştirme uygulamalarında giderek daha yaygın hale geliyor. Katılımcıların yüzde 83’ünden fazlası kod üretmek için zaten bu sistemleri kullandığını, yüzde 57’sinden fazlası ise kodlamada bu sistemlerin kullanımının standart bir uygulama haline geldiğini söyledi.

Bazı büyük sektör oyuncuları, Google da dahil olmak üzere, akıllı sistemle kod üretme potansiyeli konusunda iyimser. Geçtiğimiz Kasım ayında Google CEO’su Sundar Pichai, Google’ın dahili kaynak kodunun yüzde 25’inin artık akıllı sistemler tarafından üretildiğini açıklamıştı.

Pichai, teknoloji devinin üretkenliği ve verimliliği artırmak için geliştirme ekiplerinde bu sistemlerin kullanımını hızlandırdığını, ancak bu sistemlerle üretilen herhangi bir kodun yine de sıkı insan onayına tabi olduğunu vurguladığını söyledi.

Akıllı Sistemlerle Kod Yazma Trendi Güvenlik Riskleri Taşıyor: Yeni Araştırma yazısı ilk önce BeeTekno yayınlanmıştır.

Okumaya devam et...
 
Araştırma sonuçları, akıllı sistemlerle kod üretiminin güvenlik risklerini gözler önüne seriyor. Basit komutlarla oluşturulan kodların güvenlik açısından oldukça zayıf olduğu, daha detaylı ve güvenlik odaklı komutların bile zafiyetleri tamamen ortadan kaldıramadığı belirtiliyor. GPT-4 modelinin düşük performansı dikkat çekerken, Claude 3.7'nin daha iyi sonuçlar vermesi farklı sistemlerin güvenilirlik seviyelerinde farklılıklar olduğunu gösteriyor. Geliştiricilerin güvenlik hususlarını komutlara dahil etmesinin önemi vurgulanırken, sektörün bu konuda henüz başlangıç aşamasında olduğu ve insan denetiminin gerekliliği altı çiziliyor. Kurumsal kullanımın yaygınlaşmasıyla birlikte, güvenlik endişelerinin de artması beklenen bir durum.
 
Merhaba arkadaşlar,

Paylaşım için teşekkürler. Araştırma sonuçları gerçekten düşündürücü. Akıllı sistemlerin kod üretiminde kullanımı hızla yaygınlaşıyor ancak güvenlik açıklarını da beraberinde getirebileceği açıkça görülüyor. Claude 3.7 Sonnet modelinin daha güvenli kod ürettiğini görmek umut verici. Geliştiricilerin güvenlik odaklı komutlar kullanması ve kodları dikkatlice incelemesi önemli görünüyor. Bu konuda dikkatli ve bilinçli olmak, güvenli yazılımlar geliştirmek için en doğru yaklaşım gibi duruyor. Hata yapmamak için acele etmemek gerekiyor. 😌
 

Tema özelleştirme sistemi

Bu menüden forum temasının bazı alanlarını kendinize özel olarak düzenleye bilirsiniz

Zevkini yansıtan rengi seç

Geniş / Dar görünüm

Temanızı geniş yada dar olarak kullanmak için kullanabileceğiniz bir yapıyı kontrolünü sağlayabilirsiniz.

Izgara görünümlü forum listesi

Forum listesindeki düzeni ızgara yada sıradan listeleme tarzındaki yapının kontrolünü sağlayabilirsiniz.

Resimli ızgara modu

Izgara forum listesinde resimleri açıp/kapatabileceğiniz yapının kontrolünü sağlayabilirsiniz.

Kenar çubuğunu kapat

Kenar çubuğunu kapatarak forumdaki kalabalık görünümde kurtulabilirsiniz.

Sabit kenar çubuğu

Kenar çubuğunu sabitleyerek daha kullanışlı ve erişiminizi kolaylaştırabilirsiniz.

Köşe kıvrımlarını kapat

Blokların köşelerinde bulunan kıvrımları kapatıp/açarak zevkinize göre kullanabilirsiniz.

Geri