Yakın zamanda yayımlanan bir rapora göre, geliştiricilerin yüzde 84’ü işlerinde yapay zekâ araçlarını kullanıyor ya da kullanmayı planlıyor. Siber güvenlikte küresel bir lider olan ESET, Vibe coding ile hazırlanan uygulamalardaki risklere dikkat çekerek uyarılarını paylaştı.

Yazılımcılar yapay zekâ araçlarını kullanarak işin ağır kısmını yapay zekâya yaptırırken  geliştiriciler de yaratıcılıklarına daha çok alan buluyor. Ne var ki aynı araçlar, hataları ve açıkları fark edemeyecek kadar deneyimsiz kişilerin de önünü açıyor. Zamanla yarışan geliştiricilerde ise bu teknoloji, sahte bir güven duygusu yaratabiliyor. Gözden kaçan bu hatalar, uygulamanın yayımlandığı platformlarda da her zaman yakalanmıyor. Bu da uygulamaları eskisinden çok daha dikkatli inceleme sorumluluğunu kullanıcıya yüklüyor.

Yaygın vibe coding hataları

Vibe coding araçları, kaliteden çok işlevselliğe ve görsel deneyime öncelik verecek şekilde tasarlandığı için kaygı verici bazı açıklar gözden kaçabilir:

Uygulamanın kodunda bırakılan API anahtarları gibi sabit kodlanmış gizli bilgiler; kötü niyetli kişiler bunları bazen otomatik olarak elde edebilir. Bu onların, geliştiricinin arka ucuna ve sizinkiler de dâhil olmak üzere orada depolanan kullanıcı verilerine erişmesine yol açabilir.

Giriş doğrulaması veya erişim denetimlerinin olmaması; bu durum, uygulamanın kötü niyetli girdileri kabul etmesine veya kullanıcıların diğer kullanıcılara ait verilere erişmesine ya da bunları değiştirmesine yol açabilir.

Kullanıcıların, bir uygulamanın diğer kullanıcılarının profillerini veya özel bilgilerini görüntülemelerine izin verebilecek, varsayılan olarak herkese açık ayarlar.

Zayıf veya eksik şifreleme; bu durum, uygulamadan çalınan veya uygulamaya giderken ya da uygulamadan gelirken ele geçirilen verilerin okunmasını ve kötüye kullanılmasını kolaylaştırır.

Hız sınırlaması olmaması; bu da bilgisayar korsanlarının otomatik yazılımlar kullanarak parolanızı çok sayıda kez tahmin etmeye çalışarak “kaba kuvvet” saldırıları gerçekleştirebileceği anlamına gelir.

Vibe coding ile hazırlanmış uygulamalar istem enjeksiyonuna da açık olabilir. Yapay zekâ araçlarını hedef alan bu saldırıda siber suçlular, istemlerin ya da aracın işlediği web içeriğinin içine zararlı talimatlar gizler. Yapay zekâ özel verilerinize ve hesaplarınıza erişebiliyorsa bu durum ciddi sorunlara yol açabilir.

Vibe coding uygulamalarda ne gibi sorunlar yaşanabilir?

Veri kaybı, maddi zarar ve hatta cihazınıza kötü amaçlı yazılım bulaşması. Kötü kodlanmış bir uygulama şunları yapabilir:

Parolanızı veya oturum jetonlarınızı güvenli olmayan bir şekilde saklayarak sizi hesap veya cihaz güvenliği riskine maruz bırakabilir

Kişisel verilerinizi özensiz işleyerek saldırganların kimliğinize bürünüp dolandırıcılık yapmasına zemin hazırlayabilir

Diğer kullanıcıların verilerinizi görüntülemesine izin verebilir; bu da dolandırıcılık veya gizlilik riski oluşturabilir

Yapay zekâ yazdığınız istemleri ve içindeki hassas verileri açığa çıkarabilir

Ödeme bilgilerinizi sızdırarak, birinin hesabınızı boşaltma riskine maruz kalmanıza neden olabilir

Kullanıcılar karşılaştıkları uygulamaları dikkatle incelemeliler. Uygulama mağazalarının hepsi, yayımladıkları yazılımları aynı titizlikle denetlemez. Dolayısıyla bir uygulamanın mağazada yer alması, onun güvenli olduğu anlamına gelmez. Ancak aynı şekilde, bir uygulamanın vibe coding ile hazırlanmış olması da onun tehlikeli olduğu anlamına gelmez. Geliştiricinin kim olduğunu, kullanıcı yorumlarını, uygulamanın hangi izinleri istediğini, güvenlik modelini, gizlilik politikasında neler yazdığını ve varsa yapay zekâ özelliklerinin nelere erişebildiğini araştırın.

Güvenliği ihlal edilmiş bir uygulamayı kullandıysanız ne yapmalısınız?

Uygulamanın parolasını değiştirin, hesabın silinmesini talep edin ve uygulamayı kaldırın. Aynı kimlik bilgilerini kullandığınız diğer tüm uygulamalarda ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. Bağlı uygulamaların izinlerini iptal edin. Banka ve diğer hesaplarınızı olağan dışı hareketlere karşı takip edin. Uygulamanın zararlı olduğundan şüpheleniyorsanız Android cihazınızı tarayın ve bu işe yaramazsa fabrika ayarlarına sıfırlamayı düşünün.