AI Kodlama Asistanları Kurumsal Ağlarda Sahipsiz Kod Yüklüyor
Güvenlik araştırmacıları, AI kodlama asistanlarının kurumsal ortamlarda kimliği belirsiz veya bakımı yapılmayan kod paketleri yüklediği endişe verici bir örüntü keşfetti.
Soruşturma, kurumsal belgelerde 227 kurulum komutu buldu ve bunların hiç kimseye ait olmadığı veya bakımının yapılmadığı anlaşılan kodlara işaret ettiği tespit edildi. Etkilenen sistemler arasında Anthropic'in Claude, OpenAI'nin Codex ve Hermes çerçevesi yer alıyor ve bunların tümü, yazılım geliştirme görevlerini otomatikleştirmek için işletmeler tarafından kullanıldı.
Bu bulgular, önemli tedarik zinciri güvenliği endişelerini gündeme getiriyor. Yapay zeka sistemleri doğrulanmamış veya terk edilmiş paketler yüklediğinde, kuruluşlar potansiyel güvenlik açıklarına, kötü amaçlı kod enjeksiyonuna veya bağımlılık karışıklığı saldırılarına maruz kalıyor. Sahipsiz paketler, kurumsal yazılım altyapısı için kritik faktörler olan güvenlik güncellemelerinden, düzgün bakımdan ve hesap verebilirlikten yoksun.
Güvenlik ekipleri, artık kuruluşları AI destekli geliştirme iş akışlarını denetlemeye ve AI araçlarına verilen paket kurulum izinleri üzerinde daha sıkı kontroller uygulamaya çağırıyor. Bu olay, yapay zeka sistemleri yazılım geliştirme süreçlerine daha derinlemesine entegre edildikçe, güvenlik hijyenini sürdürme zorluğunun daha geniş bir sorun olduğunu vurguluyor.