Yapay Zeka

Google, AI destekli hatalı güvenlik raporlarına karşı frene bastı: OSS VRP’de yeni bildirimler durduruldu

Google, açık kaynak projelerindeki güvenlik açıklarını ödüllendirdiği Open Source Software Vulnerability Reward Program (OSS VRP) kapsamında önemli bir değişikliğe gitti. Şirket, artan otomatik ve düşük kaliteli güvenlik raporları nedeniyle 1 Ekim 2026 itibarıyla yeni “ürün güvenlik açığı” bildirimlerini geçici olarak kabul etmeyi durdurdu.

Kararın arkasında özellikle son dönemde güvenlik araştırmalarında yaygınlaşan yapay zeka ve otomasyon araçlarının oluşturduğu yeni bir sorun bulunuyor. Bu araçlar kısa sürede çok sayıda potansiyel açığı analiz edebiliyor ancak ortaya çıkan raporların önemli bir bölümü doğrulanmadan gönderildiğinde, güvenlik ekipleri için ciddi bir inceleme yüküne dönüşebiliyor.

Google, yaptığı son açıklamada otomatik olarak gönderilen raporların sayısında önemli bir artış yaşandığını ve bunların büyük çoğunluğunun geçerli olmadığını belirtti. Şirket, OSS VRP’nin etkilenen bölümünü yeniden düzenleyecek ve 2027’nin ilk çeyreğinde programla ilgili yeni bir güncelleme paylaşacak. Bu tarih, programın kesin yeniden açılış tarihi anlamına gelmiyor.

Yapay zekanın ürettiği hatalı raporlar güvenlik ekiplerinin yükünü artırıyor

Üretken yapay zeka sistemleri yalnızca metin veya görsel üretmek için kullanılmıyor. Günümüzde çeşitli AI destekli araçlar kaynak kodlarını analiz edebiliyor, potansiyel güvenlik problemlerini işaretleyebiliyor ve hatta otomatik olarak güvenlik açığı raporları hazırlayabiliyor.

Doğru kullanıldığında bu teknolojiler güvenlik araştırmacılarına ciddi zaman kazandırabiliyor. Ancak yapay zekanın ürettiği sonuçların doğrulanmadan güvenlik programlarına gönderilmesi farklı bir problem oluşturuyor.

Google, daha Mart 2026’da OSS VRP kurallarını değiştirirken AI tarafından hazırlanan düşük kaliteli ve geçersiz raporların önemli ölçüde arttığını açıklamıştı. Şirket özellikle bazı raporlarda, bir güvenlik açığının nasıl tetiklenebileceğine ilişkin yanlış bilgiler ve yapay zeka “halüsinasyonları” bulunduğunu belirtmişti.

Sorun yalnızca tamamen hayali güvenlik açıklarından da ibaret değil. Otomatik analiz araçları bazen kaynak kodunda gerçekten bir programlama hatası bulabiliyor ancak söz konusu hata yazılımın gerçek kullanım koşullarında erişilebilir olmayabiliyor veya pratikte anlamlı bir güvenlik riski oluşturmuyor.

Buna rağmen gönderilen her raporun gerçek olup olmadığının anlaşılması için geliştiricilerin veya güvenlik ekiplerinin zaman ayırması gerekiyor.

Google neden OSS VRP bildirimlerini durdurdu?

Google’ın son açıklamasına göre geçici duraklatmanın temel nedeni, otomatik güvenlik açığı bildirimlerinin hızla artması.

Şirket, bu gönderimlerin büyük çoğunluğunun geçerli olmadığını söylüyor. Böyle bir durumda güvenlik araştırmacılarının gerçek ve kritik açıklarını ayıklamak da giderek zorlaşıyor.

Google’ın OSS VRP sisteminde daha önce yaptığı değişiklikler de şirketin aynı problemle bir süredir mücadele ettiğini gösteriyor.

Mart ayında açıklanan yeni kurallarla kritik projeler için daha güçlü kanıtlar talep edilmeye başlanmıştı. Örneğin belirli bellek bozulması açıklarında OSS-Fuzz üzerinden yeniden üretilebilir kanıt veya projeye kabul edilmiş bir düzeltme gibi ek doğrulamalar isteniyor.

Daha düşük öncelikli bazı proje kategorilerindeki ürün güvenlik açıkları için ise parasal ödüller ve program kredileri kaldırılmıştı. Google, bu değişikliklerin amacının güvenlik ekiplerinin düşük etkili veya belirsiz raporlar yerine doğrulanabilir ve gerçek dünyada etkisi bulunan güvenlik sorunlarına odaklanmasını sağlamak olduğunu açıklamıştı.

OSS VRP tamamen kapanmadı

Google’ın aldığı kararın OSS VRP programının tamamının kapatıldığı şeklinde değerlendirilmemesi gerekiyor.

Değişiklik yalnızca program kapsamındaki yeni Product Vulnerability, yani ürün güvenlik açığı bildirimlerini ilgilendiriyor.

1 Ekim 2026’dan önce gönderilmiş ve halen değerlendirmesi devam eden raporlar işleme alınmaya devam edecek. Ayrıca OSS VRP kapsamındaki tedarik zinciri güvenlik raporları da mevcut değişiklikten etkilenmiyor.

Google ayrıca bazı açık kaynak depolarında bulunan ve doğrudan Google Cloud ürünlerini etkileyen güvenlik açıklarının uygun olması halinde Google Cloud Vulnerability Reward Program üzerinden gönderilebileceğini belirtiyor.

Araştırmacılar, uygun güvenlik sorunları için Google’ın diğer VRP programlarını veya Patch Rewards Program seçeneğini de değerlendirebiliyor.

OSS VRP nedir?

Google, Open Source Software Vulnerability Reward Program’ı 2022 yılında açık kaynak yazılımlarındaki güvenliği güçlendirmek amacıyla başlattı.

Program sayesinde bağımsız güvenlik araştırmacıları, Google tarafından geliştirilen veya şirket açısından önemli kabul edilen açık kaynak projelerinde buldukları güvenlik açıklarını bildirebiliyor.

Gönderilen rapor belirlenen şartları karşılıyor ve gerçek bir güvenlik riski oluşturuyorsa araştırmacılar çeşitli ödüller kazanabiliyor.

Programın hedefinde yalnızca klasik yazılım hataları bulunmuyor. Tedarik zincirinin ele geçirilmesi, hassas erişim bilgilerinin sızdırılması ve kritik açık kaynak projelerinde güvenlik açığı oluşturabilecek sorunlar da programın önemli bölümleri arasında yer alıyor.

Yapay zeka bug bounty programlarını değiştirebilir

Google’ın kararı, yapay zekanın siber güvenlik sektöründe ortaya çıkardığı yeni bir problemin de dikkat çekici örneklerinden biri.

Eskiden bir güvenlik araştırmacısının kaynak kodunu manuel olarak incelemesi, sorunu yeniden üretmesi ve ayrıntılı bir rapor oluşturması önemli ölçüde zaman gerektiriyordu. Günümüzde büyük dil modelleri ve otomatik kod analiz sistemleri aynı işlemlerin bir bölümünü çok daha hızlı gerçekleştirebiliyor.

Bu gelişme gerçek güvenlik açıklarının daha hızlı bulunmasını sağlayabilir. Ancak doğrulama yapılmadan yüzlerce otomatik rapor hazırlanabilmesi, bug bounty sistemlerinde miktar ile kalite arasındaki dengeyi değiştirebilir.

Özellikle bir yapay zeka modeli kaynak kodundaki bir durumu yanlış yorumladığında, teknik açıdan ikna edici görünen ancak gerçekte kullanılamayan bir saldırı senaryosu oluşturabiliyor.

Google’ın Mart ayında yaptığı açıklamada AI destekli araştırmanın çok sayıda potansiyel güvenlik açığını keşfetmek için güçlü bir araç olabileceği kabul edilirken, yapay zeka çıktılarının araştırma sırasında mutlaka doğrulanması gerektiği özellikle vurgulanmıştı.

Bu nedenle önümüzdeki dönemde güvenlik ödül programlarında yalnızca bir hatanın raporlanması değil, çalışan bir kavram kanıtı, yeniden üretilebilir saldırı yöntemi veya doğrulanmış bir düzeltme sunulması giderek daha önemli hale gelebilir.

Google’dan yeni açıklama 2027’nin ilk çeyreğinde gelecek

Google şu anda OSS VRP’nin ürün güvenlik açığı bölümünü yeniden yapılandırıyor.

Şirket, 2027’nin ilk çeyreğinde yapılan çalışmalar ve programın geleceği hakkında yeni bilgi paylaşacağını açıkladı. Ancak mevcut açıklamada, programın bu tarihte kesin olarak tekrar başlatılacağı yönünde bir taahhüt bulunmuyor.

Dolayısıyla OSS VRP’nin yeniden açılmasıyla birlikte bildirim şartlarının, doğrulama süreçlerinin veya ödül kriterlerinin değiştirilmesi mümkün görünüyor.

Yaşanan gelişme aynı zamanda yapay zekanın siber güvenlik dünyasında yarattığı ikili etkiyi gösteriyor: AI araçları bir yandan araştırmacıların daha hızlı ve kapsamlı analiz yapmasını sağlarken, diğer yandan doğrulanmamış otomatik raporların kontrolsüz biçimde gönderilmesi gerçek güvenlik araştırmalarının önüne yeni bir iş yükü çıkarabiliyor.

Google’ın 2027 yılında açıklayacağı yeni OSS VRP kuralları, yapay zeka destekli güvenlik araştırmalarının bug bounty programlarında nasıl değerlendirileceği konusunda sektörün geri kalanı için de önemli bir örnek oluşturabilir.

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu