Yapay Zeka ve Siber Güvenlik: Savunucu mu, Yeni Bir Tehdit mi?
Yapay zeka bugün geliştiricilerin kod yazmasına, hataları bulmasına, test üretmesine ve karmaşık sistemleri daha hızlı kurmasına yardımcı oluyor. Aynı zamanda saldırganların zayıflıkları keşfetmesine, saldırıları otomatikleştirmesine ve daha önce ulaşılması zor bir ölçekte hareket etmesine de imkan tanıyor.
Avrupa Komisyonu, Temmuz 2026’da yayımladığı Siber Güvenlik ve Yapay Zeka Eylem Planı’nda bu ikili role özellikle dikkat çekti. Yapay zeka güvenlik açıklarını tespit etmeye ve kritik altyapıları korumaya yardımcı olabilirken, kötü niyetli aktörler tarafından zayıflıkları belirlemek ve siber operasyonları benzeri görülmemiş bir hız ve ölçekte yürütmek için de kullanılabilir. Avrupa Komisyonu
Dolayısıyla yapay zeka kendi başına ne bir savunucu ne de bir tehdittir. Sonuç; onu kimin, nasıl kullandığına ve ortaya çıkan ürünün sorumluluğunu birinin gerçekten üstlenip üstlenmediğine bağlıdır.
AI ile Üretilen Yazılımlara Bakışımı Değiştiren Web Sitesi
Kısa süre önce internetten satın almak istediğim bir ürünü arıyordum. Belirli bir web sitesi Google sonuçlarında tekrar tekrar karşıma çıkıyordu. Birkaç kez gördükten sonra siteyi açmaya karar verdim.
Sitede bana tanıdık gelen bir şey vardı. Renkleri, bileşenlerin yerleşimi ve genel görsel tarzı, AI araçlarıyla hızlıca oluşturulan birçok ürüne benziyordu. Elbette bu tek başına hiçbir şeyi kanıtlamaz. Yalnızca tasarımına bakarak bir web sitesinin nasıl geliştirildiğini güvenilir biçimde belirleyemeyiz. Yine de dikkatimi çeken ilk sinyal buydu.
Sayfayı aşağı kaydırırken site aniden 500 Internal Server Error hatası verdi. Sıradan bir kullanıcı hareketi, sunucu tarafında bir hatayı tetiklemiş gibi görünüyordu.
O anda aklıma şu soru geldi: Bu ürün aceleye getirilmiş bir vibe coding süreciyle hazırlanmış olabilir miydi?
Herkese açık kaynaklardan şirketi ve teknik ekibini araştırmaya başladım. Platformun arkasında büyük bir şirket görünüyordu; ancak bulduğum açık profiller, geliştirme ekibindeki bazı kişilerin kariyerlerinin henüz başlarında olduğunu gösteriyordu.
Buradaki problem junior geliştiriciler değil. Her senior mühendis bir zamanlar juniordu. Asıl problem, daha az deneyimli bir ekibe yeterli teknik gözetim, kod incelemesi ve güvenlik kontrolleri olmadan hassas bir sistemin sorumluluğunu vermektir.
“Çalışıyor” Demek “Güvenli” Demek Değildir
Bir geliştirici olarak, web sitesinin herkese açık bazı davranışlarını güvenlik açısından inceledim. Özellikle dosya yükleme, girdi doğrulama ve isteklerin nasıl işlendiği gibi alanlara dikkat ettim.
Bu sınırlı inceleme sırasında üç kritik ve iki orta seviyeli güvenlik sorunu tespit ettim. Kritik zayıflıklar kötüye kullanılsaydı hizmet ciddi şekilde kesintiye uğrayabilir, hatta tamamen kullanılamaz hale gelebilirdi.
Durumu daha endişe verici yapan şey, platformun ödeme süreçleri ve müşterilere ait hassas bilgilerle de çalışmasıydı. Böyle bir sistemde küçük görünen bir hata bile gerçek insanlar için çok daha büyük bir riske dönüşebilir.
Sorunları daha ileri düzeyde istismar etmeye çalışmadım. Gözlemlediklerimi belgeleyip web sitesi yöneticilerine bildirdim. Sorumlu güvenlik araştırmasının amacı zarar vermek değil, etkilenen kuruma problemi anlayıp düzeltmesi için adil bir fırsat tanımaktır.
Bu deneyim bende kalıcı bir sonuç bıraktı: Yeni bir web sitesi yalnızca şık göründüğü, Google’da üst sıralarda yer aldığı veya büyük bir şirkete ait olduğu için güvenilir değildir.
Vibe Coding Ne Zaman Tehlikeli Hale Gelir?
Vibe coding, istenen sonucu doğal dille tarif edip uygulamanın önemli bir bölümünü AI’a ürettirerek yazılım geliştirme yöntemidir. Prototipler, kişisel projeler ve yeni fikirleri denemek için son derece kullanışlı olabilir.
Tehlike, geliştiricilerin tam olarak anlamadığı veya doğrulamadığı kodu production ortamına çıkarmasıyla başlar.
Birinin AI asistanından dosya yükleme özelliği oluşturmasını istediğini düşünün. Model çalışıyor gibi görünen bir kod üretebilir. Ancak talep ve inceleme sürecinde dosya türleri, boyut sınırları, depolama konumu, yetkilendirme, zararlı içerik ve hata yönetimi ele alınmadıysa sonuç işlevsel olabilir ama güvenli olmayabilir.
Bu önemli bir ayrımdır. İşlevsellik, beklenen akışın çalışıp çalışmadığını sorar. Güvenlik ise birisi kasıtlı olarak yanlış yolu seçtiğinde ne olacağını sorgular.
OWASP’ın AI destekli kodlama rehberi; kimlik doğrulama, yetkilendirme, girdi doğrulama ve kriptografik işlemler gibi güvenlik açısından kritik alanların bağımsız biçimde incelenmesini öneriyor. Ayrıca AI tarafından üretilen testlerin, AI tarafından üretilen kodun güvenli olduğuna dair kanıt sayılmaması gerektiğini belirtiyor. En önemlisi, AI destekli her değişikliğin doğruluğundan, güvenliğinden ve bakımından sorumlu bir insan sahibi olmalıdır. OWASP Secure Coding with AI
Basitçe ifade etmek gerekirse:
AI kodu hızlı yazabilir, ancak o kodun sonuçlarının sorumluluğunu üstlenemez.
AI Bizi Nasıl Savunabilir?
Dikkatli kullanıldığında yapay zeka güçlü bir siber güvenlik yardımcısına dönüşebilir. Ekiplere şu konularda yardımcı olabilir:
- büyük miktardaki log verisini analiz etmek;
- olağandışı kullanıcı veya ağ davranışlarını tespit etmek;
- kaynak kodda şüpheli kalıpları belirlemek;
- phishing mesajlarını ve zararlı dosyaları sınıflandırmak;
- karmaşık olayları güvenlik ekipleri için özetlemek;
- güvenlik açıklarını önceliklendirmek ve olay müdahalesini hızlandırmak.
Deneyimli bir uzmanın elinde AI, tekrarlayan işleri azaltır ve daha derin araştırmalar için zaman kazandırır. Güvenlik uzmanlığının yerini almaz; onu güçlendirir.
AI Nasıl Yeni Riskler Yaratır?
Aynı imkanlar saldırganların da kullanımına açıktır. Yapay zeka saldırganlara şu konularda yardımcı olabilir:
- çok sayıda web sitesini yaygın zayıflıklar için taramak;
- phishing mesajlarını büyük ölçekte kişiselleştirmek;
- zararlı kodu daha hızlı üretmek ve değiştirmek;
- şirketler ve çalışanlar hakkındaki açık bilgilerden profiller oluşturmak;
- daha önce daha fazla zaman ve uzmanlık gerektiren saldırı adımlarını otomatikleştirmek.
AI her zaman tamamen yeni bir saldırı türü icat etmez. Daha yakın ve somut etkisi, zaten var olan yöntemlerin maliyetini düşürmesi ve hızını artırmasıdır. Tek bir yöntem artık binlerce sisteme karşı eskisinden çok daha hızlı denenebilir.
Hedef alınan yazılım da az incelemeyle ve zayıf güvenlik temelleri üzerinde hızlıca üretilmişse bu durum özellikle tehlikelidir.
Asıl Problem Araç Değil, Süreçtir
Vibe coding’in doğası gereği kötü olduğuna inanmıyorum. Problem kod yazmak için AI kullanmak değil, AI’ın ürettiği sonucu anlamadan kabul etmektir.
AI destekli bir production projesi en azından şu güvenlik önlemlerini içermelidir:
- Anlamlı her kod değişikliği için insan incelemesi.
- Kimlik doğrulama, yetkilendirme ve girdi doğrulama için özel kontroller.
- Dosya yükleme, API ve ödeme işlevleri için güvenlik testleri.
- CI/CD içinde otomatik dependency, secret ve statik güvenlik taraması.
- İç sistem ayrıntılarını açığa çıkarmayan hata yönetimi.
- Hassas sürümlerden önce bağımsız güvenlik incelemesi veya penetrasyon testi.
- AI tarafından üretilen her değişiklikten sorumlu, açıkça belirlenmiş bir geliştirici.
NIST, AI risk yönetimini tek seferlik bir kontrol listesi yerine kesintisiz bir yaşam döngüsü olarak ele alıyor. Çerçeve bu çalışmayı dört işlev altında topluyor: yönetişim, haritalama, ölçüm ve yönetim. Güvenilirlik ve güvenlik; tasarım, geliştirme, dağıtım, kullanım, test ve değerlendirme süreçlerinin tamamında ele alınmalıdır. Ürün yayına çıktıktan sonra eklenen bir özellik olmamalıdır. NIST AI Risk Management Framework
Büyük Bir Şirket Güvenlik Garantisi Değildir
Kullanıcılar bir web sitesine güvenip güvenmeyeceğine karar verirken marka, arama sıralaması, görsel kalite veya şirket büyüklüğü gibi sinyallere dayanır. Bu sinyaller pazarlama ve görünürlük hakkında bir şeyler söyleyebilir, ancak yazılımın ne kadar güvenli geliştirildiğini pek göstermez.
Asıl önemli sorular daha az görünürdür:
- Kod, onu anlayan biri tarafından incelendi mi?
- Güvenlik gereksinimleri en baştan sürece dahil edildi mi?
- Hassas işlevler bağımsız olarak test ediliyor mu?
- Şirketin sorumlu bildirim süreci var mı?
- AI tarafından üretilen kod başarısız olduğunda sorumluluğu kim üstleniyor?
Güçlü güvenlik bir ekran görüntüsünde nadiren görünür. Arayüzün arkasındaki mühendislik sürecinde yaşar.
Sonuç
Yapay zeka olağanüstü yetenekli bir araçtır, ancak etkisi onu yönlendiren ellere bağlıdır. Deneyimli bir geliştirici AI’ı kullanarak kaliteyi ve güvenliği korurken daha hızlı ürün çıkarabilir. Gerekli temellere sahip olmayan biri ise aynı araçla dışarıdan şık görünen, ancak içeride tehlikeli ölçüde kırılgan bir uygulama oluşturabilir.
O web sitesiyle yaşadığım deneyim bana sunumu güvenle karıştırmamayı öğretti. Profesyonel görünen bir arayüz, Google’da yüksek sıralama ve tanınmış bir şirket adı güvenli mühendisliği garanti etmez.
Artık sorulması gereken en önemli soru şu değil:
Bu kodu AI mı yazdı?
Sormamız gereken soru şudur:
Bu kodu kim inceledi ve güvenliğinden kim sorumlu?
AI geliştirmeyi hızlandırabilir, ancak güvenlik hâlâ sorumluluk gerektirir. Güvenlik açıkları production ortamına ulaşmadan önce AI tarafından üretilen kodu inceleme konusunda geliştiricilere nasıl yardımcı olduğumuzu öğrenmek için Vexlint bekleme listesine katılın.