Siber güvenlik şirketi ESET, yapay zekâ araçlarıyla günlük dille uygulama geliştirmeyi ifade eden “vibe coding” yönteminin yaygınlaşmasıyla birlikte ortaya çıkan güvenlik risklerine dikkat çekti. Şirketin paylaştığı bilgilere göre yakın zamanda yayımlanan bir rapora göre geliştiricilerin yüzde 84’ü işlerinde yapay zekâ araçlarını kullanıyor ya da kullanmayı planlıyor.
- Vibe coding terimi ilk kez Şubat 2025’te ortaya çıktı.
- Geliştiricilerin yüzde 84’ü yapay zekâ araçlarını kullanıyor ya da kullanmayı planlıyor.
- ESET, sabit kodlanmış API anahtarlarından zayıf şifrelemeye kadar beş yaygın güvenlik açığı türü belirledi.
Vibe coding uygulamalarında hangi açıklar görülüyor?
ESET’e göre vibe coding araçları kaliteden çok işlevselliğe ve görsel deneyime öncelik verecek şekilde tasarlandığı için bazı güvenlik açıkları gözden kaçabiliyor. Şirketin dikkat çektiği başlıca sorunlar şöyle:
- Kodun içinde sabit kodlanmış API anahtarları gibi gizli bilgilerin bırakılması
- Giriş doğrulaması veya erişim denetimlerinin eksik olması
- Varsayılan olarak herkese açık bırakılan kullanıcı profili ayarları
- Zayıf veya eksik şifreleme
- Kaba kuvvet saldırılarına imkân tanıyan hız sınırlaması eksikliği
ESET ayrıca vibe coding ile hazırlanan uygulamaların, kötü niyetli talimatların istemlerin veya işlenen web içeriğinin içine gizlendiği “istem enjeksiyonu” saldırılarına da açık olabileceğini belirtti.
Kullanıcılar için riskler ve alınacak önlemler
Şirkete göre kötü kodlanmış bir uygulama; parola veya oturum bilgilerinin güvensiz saklanmasına, kişisel verilerin kimlik hırsızlığında kullanılmasına, diğer kullanıcıların verilerine erişilmesine ve ödeme bilgilerinin sızdırılmasına yol açabiliyor. ESET, bir uygulamanın mağazada yer almasının güvenli olduğu anlamına gelmediğini, ancak vibe coding ile hazırlanmış olmasının da tek başına tehlikeli olduğu anlamına gelmediğini vurguluyor.
ESET, kullanıcıların geliştiricinin kimliğini, kullanıcı yorumlarını, uygulamanın istediği izinleri, güvenlik modelini ve gizlilik politikasını incelemesini öneriyor.
Güvenliği ihlal edilmiş bir uygulama kullanıldığında ESET’in önerileri arasında uygulamanın parolasını değiştirmek, hesabın silinmesini talep etmek, uygulamayı kaldırmak, aynı kimlik bilgilerinin kullanıldığı diğer hesaplarda parola değiştirmek ve çok faktörlü kimlik doğrulamayı etkinleştirmek yer alıyor. Şüpheli durumlarda cihazın taranması ve gerekirse fabrika ayarlarına sıfırlanması da tavsiye ediliyor.
