Yapay Zeka Açık Buluyor, İnsan Yetişemiyor: Güvenlik Krizi Kapıda
Yapay zeka güvenlik açıklarını insan hızının çok üzerinde buluyor ama yamalamak için yine insana ihtiyaç var. Apple bile rapor akışını sınırladı.
Bir şey buluyorsunuz, iyi haber. O şeyi kim düzeltecek, kötü haber. 2026'nın ortasında yazılım güvenliği dünyasında yaşanan tam olarak bu: yapay zeka, güvenlik açıklarını insan ekiplerin hiçbir zaman hayal edemeyeceği bir hızda tarıyor, taşıyor, ortaya döküyor. Ama bulunan her açık otomatik olarak kapanmıyor. Aradaki uçurum büyüyor ve kimse bunun nasıl kapanacağını net söyleyemiyor.
Peki ama sorun sadece "çok fazla bug bulunuyor" mu? Hayır. Sorun, bulunanın gerçek mi yoksa yapay zekanın ürettiği gürültü mü olduğunu ayırt etmenin de zaman alması. Apple'ın Haziran ayında güvenlik araştırmacılarına gönderdiği rapor sayısına sınır koyması, tesadüf değil; kurumun kendi iç ekibinin fiziksel olarak yetişemediğinin resmi itirafı gibi okunabilir. Gerçekten korkunç bir açık bulsanız da limit dolmuşsa, "gelecek ay tekrar deneyin" cevabını alıyorsunuz.
Google, Chrome'da 60 günde 1.072 açığı yapay zeka ajanlarıyla bulup kapattığını duyurduğunda alkışlandı. Ama peki ama kaç şirket Google'ın kaynaklarına sahip? Chainguard CEO'su Dan Lorenc'in webinarda söylediği gibi, yapay zeka artık savunucuların yama üretme ve dağıtma kapasitesini fersah fersah aşan bir hızda açık buluyor. Açığı bulmak zaten her zaman düzeltmekten daha kolaydı; şimdi yapay zeka bu ateşe benzin döktü, henüz daha iyi bir yangın söndürücü icat etmeden.
Rakamlar Neyi Gizliyor?
Microsoft'un Temmuz 2026 Patch Tuesday'i 570 yama ve üç sıfır gün açığıyla rekor kırdı. Şirketin kendi açıklamasına göre bunun nedeni Windows'un daha az güvenli olması değil, yapay zekanın savunucuların daha fazla sorun bulmasına yardım etmesi. Kulağa güzel geliyor ama peki ama bu "daha fazla bulma" rakamı hangi tempoyla artacak ve ekipler bu tempoya ne kadar süre dayanabilecek? Linux kernel'inde Temmuz'da iki günde 432 CVE raporlandı. Bu sayı sadece açık kaynağa özgü değil; kapalı kaynak şirketler benzer artışı yaşıyor, sadece bunu kamuoyuna açıklamıyorlar. Yamalarının ve sistemlerinin büyümesinden bunu tahmin edebiliyoruz.
Adobe'nin Acrobat Chrome uzantısındaki HermeticReader açığı, meselenin ne kadar somut olduğunu gösteriyor: kötü niyetli bir sayfayı ziyaret etmek, uzantı içindeki uykudaki bir programı tetikleyip WhatsApp Web sohbet listenizi, kişi adlarınızı, açık konuşmanızın metnini sızdırabiliyordu. Üç farklı açığı birbirine bağlayan bu saldırıyı yapay zeka tasarladı; bir dolandırıcı da bunu DeepSeek modelini Hermes Agent çerçevesiyle kullanarak otomatikleştirdi. Adobe hızlı davrandı ve yamayı çıkardı ama Linux Foundation CEO'su Jim Zemlin'in vurguladığı gibi, ortalama istismar süresi 63 günden eksi 7 güne düştü — yani sömürü, yama yayınlanmadan önce başlıyor.
Bu Ne Anlama Geliyor?
Herkesin aklındaki soru şu: yapay zeka bulduysa, neden düzeltmiyor? Cevap can sıkıcı: düzeltemiyor. 20 binden fazla sorunu inceleyen akademik bir çalışma, büyük dil modellerinin geliştiricilere kıyasla yaklaşık 9 kat daha fazla yeni açık ürettiğini gösteriyor; bunların bir kısmı insan kodunda hiç görülmeyen tuhaf desenler taşıyor. Python kodu için en iyi otomatik yama araçlarından PatchitPy bile yalnızca %80 başarı oranına ulaşıyor. Bazı geliştiriciler, çoklu yapay zeka yama turlarından sonra kritik açık sayısının azalmadığını, tersine arttığını bildiriyor. Google'ın eski Project Zero yöneticisi Ben Hawkes'ın söylediği gibi, bir açığın önemi konuşlandırma bağlamına göre değişiyor — ve aynı açık aynı anda kritik, önemsiz ve göz ardı edilebilir olabiliyor. Bu belirsizlik otomatikleştirilemiyor.
Google'ın önerdiği çözüm üçlü: modele dar kapsamlı, hedefli değişiklikler istemek; onarımla doğrulamayı ayrı aşamalar olarak ele almak; kimlik doğrulama ve veri işleme gibi karmaşık değişikliklerde insan mühendisi devrede tutmak. Kulağa mantıklı geliyor ama peki ama bunu uygulayacak insan gücü nerede? ISC2'nin 2024 verisine göre bütçe kısıtları artık personel eksikliğinin birinci nedeni — yetenekli aday bulamamak değil. Yani sorun beceri açığı değil, yatırım isteksizliği. Şirketler daha fazla güvenlik uzmanı arıyoruz diyor ama 2022'deki kadar işe almıyor.
Türkiye'ye Etkisi
Türk kurumları için tablo aynı derecede rahatsız edici: yapay zeka destekli açık bulma araçları global ölçekte ücretsiz ya da düşük maliyetle erişilebilir hale gelirken, çoğu Türk şirketinin güvenlik ekibi zaten küçük ve bütçe kısıtlı. CrowdStrike'ın uyardığı gibi yapay zeka aynı anda kalkan ve silah; bu ikilik özellikle sınırlı kaynaklı Türk BT ekiplerini triyaj yükünün altında bırakabilir. Yakın zamanda incelediğimiz Claude'un gerçek sistemlere sızma testinde gördüğümüz gibi, saldırı tarafı da aynı araçlardan besleniyor — dolayısıyla savunma-saldırı dengesi giderek daha hızlı ve daha eşitsiz kayıyor.
Sık Sorulan Sorular
- Yapay zeka neden güvenlik açığı bulmakta insanlardan daha hızlı?
- Büyük dil modelleri kod tabanlarını otomatik tarayarak binlerce olası açığı paralel şekilde işaretleyebiliyor; bu, manuel denetimin ulaşamayacağı bir hız ve hacim sağlıyor.
- Yapay zeka bulduğu açıkları kendi düzeltebiliyor mu?
- Kısmen. Akademik bir çalışma, büyük dil modellerinin geliştiricilere kıyasla yaklaşık 9 kat daha fazla yeni açık ürettiğini gösteriyor; en iyi otomatik yama araçları bile yaklaşık %80 başarı oranında.
- Apple neden güvenlik araştırmacılarının rapor sayısını sınırladı?
- Haziran 2026'da Apple, yapay zeka destekli araştırmacılardan gelen rapor akışının iç güvenlik ekibini aştığını belirterek gönderilebilecek potansiyel açık raporu sayısına sınır getirdi.
- HermeticReader açığı ne yapıyordu?
- Adobe'nin Acrobat Chrome uzantısındaki bu açık, kötü niyetli bir web sayfasını ziyaret etmenizle WhatsApp Web sohbet listesi, kişi bilgileri ve açık konuşma metnini sızdırabiliyordu; saldırı üç açığın yapay zeka tarafından birleştirilmesiyle oluşturulmuştu.
Kaynak: ZDNet AI — Bu haber, kaynaktaki gelişme temel alınarak Yapay Zekanın Nabzı editoryal süreciyle hazırlanmıştır.
Yapay zeka gündemini kaçırma 🤖
Günün tüm haberleri, yayınlandığı anda Telegram kanalında.
Son Haberler
Ukrayna'nın Kamikaze Drone'ları Artık Kendi Başına Hedef Buluyor
ABD'li Auterion, Ukrayna'nın 400 dolarlık kamikaze drone'larına yapay zeka ekliyor; 50 bin araç sinyal kesilse bile hedefi kendi başına vurabilecek.
Siri Sonunda Düzeldi: Ama Artık Kimin Umurunda?
Apple, yıllarca ertelediği Siri güncellemesini nihayet yayınladı. Google Gemini altyapısıyla çalışan yeni Siri gerçekten işe yarıyor, ama sektör çoktan başka bir yere koştu.
CrowdStrike: Yapay Zeka Hem Kalkanınız Hem Silahı Oldu
CrowdStrike'ın 2026 raporu: Yapay zeka artık sadece savunma aracı değil. LLM'ler dakikalar içinde ele geçiriliyor, saldırılar 48 saatte patlıyor.