Yapay zekâ Google'ı pes ettirdi: Güvenlik programına başvuruları durdurdu
Yapay zekâ araçlarının yazılım açıklarını bulmak amacıyla kullanılmaya başlanması Google'ın güvenlik ekiplerinin karşısına yeni bir problem çıkardı.
Şirketin Open Source Software Vulnerability Rewards Program (OSS VRP) olarak bilinen açık kaynak güvenlik ödül programı, AI kullanılarak oluşturulan çok sayıda raporla karşı karşıya kaldı.
Google, otomatik oluşturulan bildirimlerde yaşanan büyük artışın ardından program kapsamında yeni ürün güvenlik açığı başvurularını geçici olarak kabul etmeme kararı aldı.
YAPAY ZEKÂ RAPORLARI SİSTEMİ DOLDURDU
Google daha önce de yapay zekâ tarafından oluşturulan düşük kaliteli güvenlik raporlarında ciddi artış yaşandığını açıklamıştı.
Şirketin verdiği bilgilere göre otomatik başvuruların büyük çoğunluğu geçerli bir güvenlik açığı içermiyor.
Bazı AI raporlarında bir güvenlik açığının nasıl tetiklenebileceğine ilişkin yanlış bilgiler ve yapay zekâ tarafından üretilmiş hatalı sonuçlar bulunuyor.
Bazı raporlar ise gerçek bir yazılım hatasını tespit etmesine rağmen söz konusu hatanın pratikte ciddi bir güvenlik etkisi bulunmuyor.
GOOGLE ÖNCE KURALLARI SIKILAŞTIRDI
Sorun aslında yeni ortaya çıkmadı.
Google, Mart 2026'da AI tarafından oluşturulan düşük kaliteli ve geçersiz raporların hızla arttığını açıklayarak OSS VRP programının kurallarında değişikliğe gitmişti.
Bazı güvenlik açığı kategorileri için daha güçlü kanıtlar ve açığın gerçekten çalıştığını gösteren yeniden üretim adımları istenmeye başlanmıştı.
Şirket böylece güvenlik ekiplerinin zamanını düşük kaliteli bildirimler yerine gerçek ve yüksek etkili güvenlik açıklarına ayırmasını hedefliyordu.
Ancak alınan önlemler otomatik bildirimlerdeki artışı tamamen durdurmaya yetmedi.
1 EKİM'DE BAŞVURULAR DURDURULDU
Google, 1 Ekim 2026 itibarıyla OSS VRP kapsamındaki yeni ürün güvenlik açığı bildirimlerini geçici olarak kabul etmeyi bıraktı.
Şirket, kararın arkasında otomatik başvurularda yaşanan ciddi artış bulunduğunu ve bu bildirimlerin büyük çoğunluğunun geçersiz olduğunu açıkladı.
Daha önce gönderilmiş ve inceleme süreci devam eden raporlar ise karardan etkilenmeyecek.
PROGRAM TAMAMEN KAPATILMADI
Google'ın aldığı karar şirketin bütün güvenlik ödül programlarını durdurduğu anlamına gelmiyor.
OSS VRP kapsamında yazılım tedarik zincirini ilgilendiren bazı güvenlik bildirimleri devam ediyor.
Araştırmacılar ayrıca Google'ın diğer güvenlik ödül programlarına açık bildirmeye devam edebiliyor.
Açık kaynak projelerindeki güvenliği artıran doğrudan kod düzeltmeleri için kullanılan Patch Rewards Program da faaliyetini sürdürüyor.
Bu programda yüksek etkili güvenlik düzeltmeleri için 15 bin dolara kadar ödül verilebiliyor.
31 BİN DOLARI AŞAN ÖDÜLLER VERİLİYORDU
Google, OSS VRP'yi Ağustos 2022'de başlatmıştı.
Program kapsamında Google tarafından geliştirilen veya kullanılan önemli açık kaynak projelerindeki güvenlik açıklarını bulan araştırmacılara ödül veriliyordu.
Golang, Angular, Bazel, Protocol Buffers ve Fuchsia gibi projeler programın kapsamındaki önemli yazılımlar arasında bulunuyor.
Programdaki ödüller güvenlik açığının önemine göre değişirken en yüksek ödeme 31 bin 337 dolara kadar çıkabiliyordu.
GOOGLE PROGRAMI YENİDEN DÜZENLEYECEK
Google güvenlik ödül programından tamamen vazgeçmiş değil.
Şirket, otomatik ve düşük kaliteli başvuruların oluşturduğu problemi çözebilmek amacıyla OSS VRP'nin yapısını yeniden düzenlemeye hazırlanıyor.
Yeni sistemin nasıl çalışacağına ilişkin ayrıntıların 2027'nin ilk çeyreğinde paylaşılması planlanıyor.
YAPAY ZEKÂ GÜVENLİK AÇIĞI BULABİLİYOR AMA YENİ BİR SORUN DA YARATIYOR
Yaşanan gelişme yapay zekânın siber güvenlik alanındaki iki farklı yüzünü ortaya koyuyor.
Gelişmiş AI modelleri yazılım kodlarını çok kısa sürede tarayabiliyor ve insanların fark etmekte zorlanabileceği güvenlik sorunlarını tespit edebiliyor.
Ancak aynı teknoloji çok büyük miktarda hatalı veya yeterince doğrulanmamış güvenlik raporunun otomatik olarak üretilmesini de kolaylaştırıyor.
Google'ın aldığı son karar, yapay zekâ tarafından bulunan bir güvenlik açığının yalnızca tespit edilmesinin değil, gerçek dünyada çalıştığının ve güvenlik açısından anlamlı bir etki oluşturduğunun doğrulanmasının giderek daha önemli hale geldiğini gösteriyor.