Yapay zeka "ajan becerilerini" (agent skills) denetleyen yeni bir açık kaynaklı tarayıcı, araştırmacıların doğrulanmamış bir becerinin SSH anahtarlarını ve bulut kimlik bilgilerini sessizce ele geçirebileceğini göstermesinin ardından bir araca dönüştürülüyor. Tarayıcı; anahtar kelime filtreleri, davranış analizi, yapay zeka destekli muhakeme, sandbox yürütme ve değişiklik algılama yöntemlerini harmanlayarak, yapay zeka destekli geliştiricilere yönelik bir sonraki tedarik zinciri saldırısı dalgasını durdurmayı hedefliyor.

Yapay zeka becerileri neden şimdi önemli?

Claude ve GitHub Copilot gibi büyük dil modeli (LLM) asistanları artık "ajan becerilerine" (agent skills) dayanıyor; bunlar modele belirli bir görevi nasıl yerine getireceğini söyleyen küçük, kendi kendine yeten klasörlerdir. GitHub, yakın zamanda geliştiricilerin bu becerileri doğrudan genel depolardan çekmelerine olanak tanıyan tek satırlık bir komut ekleyerek, onları yapay zeka odaklı iş akışları için fiili bir paket yöneticisine dönüştürdü.

Sağladığı kolaylık yadsınamaz: Bir beceri, "bu e-tabloyu temizle" gibi belirsiz bir isteği kesin API çağrılarına, dosya manipülasyonlarına veya kod düzenlemelerine dönüştürebilir. Aynı basitlik, kötü amaçlı kodun paketin içine sızmasına da olanak tanır.

GitHub'ın uyarı sayfası, becerilerin yüklenmeden önce doğrulanmadığını belirtiyor.

Gizli bir yük (payload) radarın altında nasıl kalabilir?

Tipik bir ikili dosyanın (binary) aksine, bir yapay zeka becerisi tek seferde yüklenmez. Model önce kısa bir özet okur, ardından tam talimat setini yalnızca görev ilgili göründüğünde getirir. Bu aşamalı yükleme, kötü amaçlı bir dosyanın model onu çağırmaya karar verene kadar kullanıcıya görünmeden, boşta bekleyebileceği bir pencere yaratır.

Bir kavram kanıtlama (proof-of-concept) deneyinde araştırmacı, e-tablo temizleme vaadinde bulunan csv-formatter adlı sahte bir beceri oluşturdu. Görünür kod zararsız görünüyordu ancak gizli bir talimat bir "tanılama adımı" eklemişti. Bu adım hiçbir şeyi teşhis etmiyordu; ana bilgisayarı SSH özel anahtarları ve AWS erişim jetonları (access tokens) için tarıyor ve ardından bulguları harici bir sunucuya gönderiyordu.

Kötü amaçlı komut ayrıca, çoğu insanın asla incelemediği ancak yapay zekanın sürüm geçmişini değerlendirirken okuduğu bir yer olan bir değişiklik günlüğü (changelog) dosyasında da yer alıyordu. Geliştirici becerinin sadece verileri biçimlendirdiğini düşünürken, yapay zeka sessizce bir kimlik bilgisi çalma rutini yürüttü.

Açık kaynak yanıtı

Aradaki boşluğu kapatmak için araştırmacı, tespit mantığını açık kaynaklı bir denetim aracında paketledi. Tarayıcı tek bir tekniğe dayanmıyor; birkaç savunma katmanı kullanıyor:

  • Anahtar kelime eşleştirme, bilinen kötü amaçlı dizgeleri içeren bariz ve özensiz girişimleri yakalar.
  • Davranış analizi, kimlik bilgisi dosyalarını okuyan ve ardından ağ çağrıları yapan talimatları işaretler.
  • Yapay zeka muhakemesi, bir becerinin talimatlarının kullanıcıdan kasten gizlenip gizlenmediğini değerlendirmek için ikincil bir model çalıştırır.
  • Sandbox (Kum havuzu), beceriyi izole bir ortamda çalıştırarak ana sistemi riske atmadan gerçek zamanlı eylemleri gözlemler.
  • Değişiklik algılama, güvenilir becerileri beklenmedik değişikliklere karşı izler ve yeni bir sürüm yüklenmeden önce yöneticileri uyarır.

Yazar, csv-formatter saldırısını yeniden üreten bir test paketi ve seçilmiş iyi niyetli ve kötü amaçlı beceriler kümesi üzerinden tespit oranlarını ölçen halka açık bir kıyaslama (benchmark) testi de sunacak.

Sırada ne var?

  • Topluluk kıyaslamaları: Daha fazla araştırmacı kötü amaçlı beceri örnekleri yayınladıkça, halka açık kıyaslama testinin güncelliğini koruması için düzenli güncellemeler gerekecektir.

Yapay zeka ajan becerilerinin ortaya çıkışı, geliştirici araçlarında yeni bir sınırı temsil ediyor ancak aynı zamanda geleneksel kod incelemelerini atlatabilen tedarik zinciri saldırıları için de bir kapı aralıyor. Statik kontrolleri, dinamik gözlemi ve yapay zeka muhakemesini harmanlayan açık kaynaklı bir tarayıcı, pratik bir ilk savunma hattı sunuyor. Bir beceriye rastgele bir USB sürücüsü gibi davranan geliştiriciler, doğrulamayı görmezden gelmenin maliyetinin, anlık yapay zeka yardımının kolaylığından çok daha ağır olduğunu yakında anlayacaklar.