Bir güvenlik aracının, bir şirketin DNS'sini değiştirmesine neden olan bir AI aracının güvenlik açığını araştıran Tenet Güvenlik, bu açığın çözümü için bir öneri sundu. Buna göre, AI aracının önerilerini onaylayabilmesi için yetkilendirme kapısı eklenmeli ve aracın bağımsız olarak yüksek etkileri olan değişiklikler yapabilmesi önlenmelidir.
GhostJacking Zinciri
Tenet Güvenlik, GhostJacking olarak adlandırdığı bir saldırı zincirini keşfetti. Bu zincirde, bir saldırganın.prompt-injection payload'ı, Cloudflare günlüğüne yazıldı ve AI kodlama aracının bu günlüğü okuması üzerine, şirketin DNS'si değiştirildi. Bu saldırı, AI aracının yetkilerini kötüye kullanmasını içerir ve hiçbir platform yaması bu mimari riski completely ortadan kaldıramaz.
Çözüm: Yetkilendirme Kapısı
OWASP Top 10 için LLM Uygulamaları proje lideri Steve Wilson, VentureBeat'e verdiği yazılı yanıtlarda, AI aracının önerilerini onaylayabilmesi için yetkilendirme kapısı eklenmesinin olduğunu belirtti. Buna göre, AI aracının DNS değişikliği önerisini onaylayabilmesi için, bu değişikliğin yetkilendirilmesi gerekir ve aracın bağımsız olarak yüksek etkileri olan değişiklikler yapabilmesi önlenmelidir.
Ne Anlama Geliyor?
Bu güvenlik açığı, AI araçlarının yetkilerini kötüye kullanabilmesine neden olabilir ve şirketlerin DNS'lerini değiştirebilir. Ancak, yetkilendirme kapısı eklenerek, AI aracının bağımsız olarak yüksek etkileri olan değişiklikler yapabilmesi önlenilebilir. Bu, şirketlerin güvenliklerini artırmak için önemli bir adımdır.





Yorumlar (0)
İlk yorumu sen yaz.