Düşünce Liderleri

AI Yığını Tasarımıyla Böbrek

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Dört başarısızlık. Dört katman. Mimarlık itself bir zayıflıktır.

New York Times’ın 10 Nisan 2026 tarihli Hard Fork podcast bölümü, gelişmiş AI sistemlerinin siber güvenlik etkilerini inceledi ve endüstrinin kaçındığı bir soruyu ortaya attı: siber güvenlik gerçekten kötü performans göstermiyor mu, yoksa temelde yanlış çerçevede mi?

Bu bölüm, bir dizi olayın cevabını göz ardı etmeyi zorlaştıran bir aydan sonra yayınlandı. Tek bir ayda, bir otonom AI ajanı McKinsey’in dahili AI platformunu iki saat içinde ihlal etti. Geniş çapta kullanılan bir açık kaynaklı AI kütüphanesine yönelik bir tedarik zinciri saldırısı, aşağı akış şirketlerine yayıldı. Araştırmacılar, son savunma hattı olarak tasarlanan donanımın, bin doların altında maliyetle satılan parçalarla kırılabileceğini gösterdi. Ve Anthropic, bir ön cephe modelinin, endüstrinin稳il kabul ettiği kodda binlerce zero-gün açığını otomatik olarak bulabildiğini ve birçok için çalışan sömürüleri üretebileceğini açıkladı.

Dört olay. AI yığınının dört katmanı: uygulama, orkestrasyon, donanım ve işletim sistemi. Her biri, onları korumak için tasarlanan kontrollerde anlamlı sınırlamaları ortaya koydu.

Çevre Düşüncesi Sonu

Geleneksel siber güvenlik, tek bir öncüle dayanır: yeterli kontroller, izleme ve yatırım ile sistemler güvence altına alınabilir. Bu öncül, on yıllar boyunca mimariyi şekillendirdi, včetně yangın duvarları, kimlik yönetimi, uç nokta güvenliği ve SIEM platformları, tümü görünürlük ve sıkı yönetim eşit güvenlik fikrine dayanarak inşa edildi.

Endüstrinin Sıfır Güven Mimarisi yönündeki kayması, geleneksel ağ sınırlarının daha fazla güvenilir olamayacağının artan tanınmasını yansıtıyor. Ancak güven modelleri evrilirken, AI sistemleri farklı bir zorluk sunar: duyarlı veriler sürekli olarak altyapının多 katmanları arasında toplanır, işlenir ve paylaşılır.

Bu yaklaşım, sistemlerin nispeten merkezi olduğu ve verilerin açıkça tanımlanmış sınırlar içinde kaldığı zaman anlam ifade ediyordu. Ancak veriler sürekli olarak bulutlar, API’ler, üçüncü taraf satıcılar ve AI boru hatları arasında hareket ederken ve kullanıcılar ve hesaplama kaynakları küresel olarak dağıtılırken, çok daha az etkili hale gelir. Çevre artık bir sınır değil, sürekli değişen bir yüzeydir ve hala kontrol tabanlı düşünceyi kontrol edilemeyen sistemlere uyguluyoruz.

Uygulama Katmanı Başarısızlığı: McKinsey’in Lilli

9 Mart 2026’da güvenlik şirketi CodeWall, dahili olarak AI’yi dağıtan organizasyonların karşı karşıya olduğu riskleri vurgulayan bir açıklama yayınladı.

CodeWall’in otonom saldırı ajanı, hiçbir kimlik bilgileri, hiçbir iç bilgi ve hiçbir insan rehberliği olmadan, McKinsey’in dahili AI platformu Lilli’nin arkasındaki üretim veritabanına okuma ve yazma erişimi sağlamak için moins iki saat içinde başarılı oldu. Lilli, 40.000’den fazla çalışanın strateji çalışması, müşteri araştırması ve belge analizi için kullandığı ve ayda yüz binlerce.prompt üreten bir platformdur.

Giriş noktası sofistike değildi. Ajan, kimlik doğrulaması gerektirmeyen 22 tanesi dahil 200’den fazla uç nokta listelenen kamu açık API belgelerini buldu. Güvenlik açıkları, özellikle de açık arayüzler, güvenli olmayan entegrasyonlar ve bağlı sistemlere aşırı güvenaround risksini vurgulayan OWASP Top 10 for LLM Applications tarafından vurgulanan riskleri yansıttı.

Bunlardan biri, çoğu otomatik tarama aracının bakmadığı JSON alan adlarında değil, girdi değerlerinde gizli bir SQL enjeksiyon zayıflığı içeriyordu. Oradan, ajan kör SQL enjeksiyon yoluyla üretim verilerine erişene kadar ilerledi.

Eriştiği şey: on milyonlarca sohbet mesajı açık metin olarak, yüz binlerce dosya, on binlerce kullanıcı hesabı ve milyonlarca RAG belge parçasını temsil eden yıllarca özgün araştırma. Ayrıca, her kullanıcı için Lilli’nin nasıl davranacağına ilişkin sistem talimatlarını da belirledi.

En alarm verici bulgu, hacim değildi. Sistem talimatlarının yazılabilir olmasıydı. Bir saldırgan, tek bir veritabanı güncellemesiyle, stratejik tavsiyeleri zehirleyerek, cevaplarına gizli verileri gömerek veya koruma barajlarını tamamen kaldırarak Lilli’nin çıktılarını sessizce yeniden yazabilirdi. Hiçbir dağıtım. Hiçbir kod değişikliği. Uygulama günlüklerinde hiçbir iz.

McKinsey, kamuoyuna yaptığı açıklamada, sorunun saatler içinde giderildiğini ve üçüncü taraf bir adli tıp firması tarafından yapılan bir soruşturmanın, müşterilerin gizli verilerine erişildiğine dair hiçbir kanıt bulunmadığını belirtti. Bu cevap önemlidir. Ancak yapısal dersi değiştirmez: yıllarca önce ortaya çıkmış bir zayıflık sınıfı, modern bir AI sisteminin operasyonel belleğini, arkasındaki verilerin açık metin olarak var olduğu için ortaya çıkardı.

Orkestrasyon Katmanı Başarısızlığı: LiteLLM Saldırısı

Üç hafta sonra, aynı model farklı bir açından ve farklı bir katmandan ortaya çıktı.

LiteLLM, binlerce şirketin AI sağlayıcıları arasında talepleri yönlendirmek için kullandığı açık kaynaklı bir AI ağ geçididir. Yığın中的 konumu kritiktir: orkestrasyon katmanında, her birine bağlandığı tüm sağlayıcıların API anahtarlarını tutar. Bu katmandaki herhangi bir ihlal, tüm entegre hizmetlerdeki kimlik bilgilerini ortaya çıkarır.

PyPI incident raporuna göre, tehdit aktör grubu TeamPCP, LiteLLM’in CI/CD pipeline’ındaki bir bağımlılığa bağlı kimlik bilgilerini kullanarak, bakıcı erişimini elde etti ve LiteLLM paketinin iki arka kapılı sürümünü doğrudan PyPI’ye yayınladı. . Bu sürümler menos bir saat önce kaldırılmadan önce canlıydı. Operasyon, yalnızca arka kapıdaki bir hata nedeniyle bir araştırmacının makinesini çökerttiği için keşfedildi.

Tedarik zinciri, vektördü. Orkestrasyon katmanı, hedefti. Yukarı akıştaki bir bağımlılığa yönelik bir saldırıyla, saldırganlar, her bir aşağı akış şirketinin sağlayıcı anahtarlarının yaşadığı katmana ulaştı.

LiteLLM ekibi, daha sonra olayı ve hafifletme çabalarını kamuoyuna açık bir GitHub açıklamasında detaylandırdı.

Patlama yarıçapı hemen hemen hemen görünür hale geldi. TechCrunch, Fortune ve The Register, OpenAI, Anthropic, Meta, Google ile çalışan 10 milyar dolarlık bir AI işe alım şirketi olan Mercor’un da etkilendiğini bildirdi. Saldırganlar, aday profilleri, kişisel olarak tanımlanabilir bilgiler, sözleşme video görüşmeleri, kaynak kodu ve API anahtarları dahil büyük miktarda veri elde ettiklerini iddia ettiler. Meta, soruşturma pending olarak Mercor ile çalışmayı durdurdu. Sonraki raporlar, benzer malware kalıplarının diğer geliştirme araçları ve paketlerinde ortaya çıkabileceğini, operasyonun possibly tek bir projenin ötesine geçebileceğini öne sürdü.

LiteLLM olayı bir anomali değildi. Sistem tasarımıydı. Her AI boru hattındaki her bileşen, işlev görmek için kullanılabilir verilere erişime ihtiyaç duyar, bu da her bileşenin aynı zamanda potansiyel bir çıkarma noktası olduğu anlamına gelir. Bağımlılıkları sabitlemek ve kimlik bilgilerini döndürmek gerekli yanıtlardır, ancak bunlar olayı, mimariyi değil ele alır.

Donanım Katmanı Başarısızlığı: TEE.fail

McKinsey ihlalinin uygulama katmanının güvenilir olmadığını gösterdiği gibi, LiteLLM saldırısının tedarik zincirinin güvenilir olmadığını gösterdiği gibi, TEE.fail araştırması da her ikisinin de telafi edilemeyeceği donanımın da tam olarak güvenilir olmadığını göstermediğini kanıtladı.

28 Ekim 2025’te Georgia Tech, Purdue Üniversitesi ve Synkhronix’ten araştırmacılar, TEE.fail adlı bir yan kanal saldırısını yayınladı. Bu saldırı, DDR5 sunucularında fiziksel bellek otobüsleri arasında konumlandırma kullanarak Güvenli Çalışma Ortamlarından kriptografik anahtarları çıkarır. Saldırı, Intel SGX, Intel TDX ve AMD SEV-SNP’yi, AMD’nin Şifreli Gizleme özelliğini etkinleştirilmiş, tam olarak yamalı ve güvenilir durumundaki sistemleri de etkiler. Bunlar, geniş çapta gizli hesaplama temelini oluşturan teknolojilerdir.

Araştırmacılar, iş yüklerinin Güvenli Çalışma Ortamları içinde çalıştığını doğrulamak için kullanılan kriptografik materyali çıkardılar. Bu anahtarlarla, bir saldırıya uğramış sistem, beklenen korumaların dışında çalışırken güvenilir olarak kendini sunabilir. Araştırmacılar bunu doğrudan gösterdi: Ethereum’un BuilderNet’te TDX doğrulamalarını sahte olarak oluşturdular ve Intel ve NVIDIA doğrulamalarını sahte olarak oluşturup, TEE dışında iş yükleri çalıştırırken meşru gibi görünmeyi başardılar.

NVIDIA’nın AI için özel anlamı önemlidir. CPU TEE doğrulama zinciri, GPU doğrulmasına bağlı olduğu için, CPU güven zincirinin tehlikeye girmesi, gizli AI çıkarımı ortamlarına verilen garantileri zayıflatabilir. Donanım tabanlı güvenlik temelinde, gizli AI çıkarımı garantileri, TEE’nin koşullu güvenlik garantilerine bağlıdır.

Donanım satıcıları, resmi danışmanlarla yanıtladılar. AMD, fiziksel erişim saldırılarının standarda göre tehdit modelinin dışında olduğunu belirtti ve firmware güncellemeleri yayınlamayacağını belirtti. Intel ve NVIDIA, bulguları kabul etti ve devam eden hafifletme çalışmalarını belirtti. Bu yanıtlar, tehdit modelleri içinde makul. Ancak önemli bir sınırı da vurguluyorlar: donanım tabanlı güvenlik garantileri, fiziksel kontrol gibi varsayımlara bağlıdır ve egemen, düzenlenmiş ve hasım karşıtı dağıtımlar her zaman yapamayabilir.

TEE.fail, donanım izolasyonunu anlamsız kılmaz. Koşullu olduğunu kanıtlar.

İşletim Sistemi Katmanı Başarısızlığı: Mythos Açıklaması

İlk üç olayın uygulama katmanını, orkestrasyon katmanını ve donanım katmanını sorguladığı gibi, Nisan 2026’da yapılan bir fourth açıklama, hepsinin altındaki katmanı sorguladı: AI sistemlerinin çalıştığı işletim sistemleri ve temel kütüphaneler.

7 Nisan 2026’da Anthropic, Claude Mythos Preview adlı bir ön cephe modelini kamuoyuna açıkladı, ancak bunu kamuoyuna yayınlamayı reddetti, çünkü saldırgan güvenlik yeteneklerine sahipti ve aynı zamanda Project Glasswing adlı bir konsorsiyum başlattı. Anthropic, Mythos’un, endüstrinin稳il kabul ettiği major işletim sistemleri ve web tarayıcılarında, yalnızca birkaç haftada binlerce bilinmeyen güvenlik açığı bulabildiğini ve birçok için çalışan sömürüleri üretebileceğini bildirdi.

Belirli bulgular, herhangi bir özette önerildiğinden daha zorlu. 27 yıllık bir OpenBSD açığı. FreeBSD’nin NFS sunucusunda uzaktan kod çalıştırma açığı, şimdi CVE-2026-4747 olarak izlenmekte ve kimlik doğrulama gerektirmeyen bir saldırgana kök erişimi sağlar. İnternette en çok dağıtılan medya kütüphanelerinden biri olan FFmpeg’de 16 yıllık bir zayıflık. Bir Anthropic mühendisi, resmi güvenlik eğitimi olmaksızın, modelin uzak kod çalıştırma açıklarını aramasını istedi ve tam bir çalışan sömürü ile uyandı.

Bunlar işletim sistemi düzeyindeki bulgulardır. OpenBSD ve FreeBSD çekirdeklerdir. NFS, bir çekirdek ağ alt sistemi. FFmpeg, çoğu Linux dağıtımı ile birlikte gelen ve internet genelinde medya boru hatlarını destekleyen bir sistem kütüphanesidir. OS katmanı güvende olduğu düşünülüyordu, çünkü derin açıkları bulmak için nadir ve pahalı insan uzmanlığına ihtiyaç duyuluyordu. Bu varsayım, mevcut en iyi heuristiktı. Bir garanti değildi.

Bu kısıtlama şimdi gevşedi. Anthropic, bunu bir双用 değişimi olarak çerçeveledi: aynı yetenekler, bir ön cephe modelinin güvenlik açıklarını büyük ölçekte bulup düzeltmesine olanak tanıdığı gibi, yanlış ellerde bunları büyük ölçekte bulup kullanmasına da olanak tanır. Anthropic’in Mythos erişimi kısıtlama kararı, bu gerçeğini yansıtıyor. Ancak bunu çözmez. Benzer yetenekler, şirketin kendi değerlendirmesine göre, yaygınlaşacaktır. Legacy kodunun denetimi maliyeti çöktü ve birlikte, böyle kodun hala kritik açıklar içerebileceğine dair implicit bir savunma ortadan kalktı.

Bu da dört olayın birleştiği yer. İlk üç olay, AI sistemlerinin bugün nasıl ihlal edildiğini anlatıyor. Mythos, bunların altındaki her şeyin, işletim sistemlerinin, çekirdek modüllerinin ve sistem kütüphanelerinin, makineler tarafından yeniden denetlenmek üzere nasıl hazırlandığını anlatıyor. McKinsey ihlali, yirmi yılı aşkın bir süredir var olan bir SQL enjeksiyon zayıflık sınıfını ortaya çıkardı. Bu tür zayıflıklar, precis olarak Mythos sınıfındaki modellerin endüstriyel ölçekte bulabileceği türdendir.

Model

Her durumda, veri, önemli olduğu anda açık metindeydi.

Uygulama katmanı, onu açık olarak işledi. Orkestrasyon katmanı, onu açık olarak yönlendirdi. Donanım katmanı, korumasına rağmen, sonunda yürütme noktasında şifresini çözmek zorunda kaldı. OS katmanı, tanım gereği, her üçünün altında açık olarak çalışıyordu. Dört katman, dört başarısızlık ve her katmanda aynı koşul geçerliydi: ihlal meydana geldiğinde, veri okunabilir durumdaydı.

Bu, izole edilmiş başarısızlıkların bir koleksiyonu değil. Bu, mimari itself.

Modern AI sistemleri, okunabilir veri üzerinde çalışacak şekilde tasarlanmıştır. Her katman, geri alma, yönlendirme, çıkarım ve araç yürütme dahil, işlev görmek için açık erişim gerektirir. Bu tasarım seçimi, herhangi bir katmandaki bir ihlalin, arkasındaki verilerin açığa çıkmasına neden olacağı anlamına gelir.

Soru, bir katmanın tehlikeye girip girmeyeceği değil, saldırganın girildiğinde ne bulacağı.

İhlal Varsayımı ile Sıfır Maruz Kalma

Endüstri, “ihlali önleme”den “ihlali varsayma”ya doğru kaymaya başladı. Ancak çoğu mimari, bu sonucu takip etmedi.

İhlal kaçınılmazsa, gerçek soru, saldırganları dışarıda tutmak değil, onlar girdiğinde ne olacağıdır. Şu anda cevap basittir: veriye ulaşırlar. Tüm güvenlik altyapısına yapılan yatırıma rağmen, veri hala, kullanıldığında, değerli olduğunda açık durumdadır.

Endüstri yanıtını verdi: daha fazla izleme, daha hızlı algılama, daha fazla gizli hesaplama katmanı. Bunlar gelişmeler. Ancak temel sorunu çözmezler. Hala, yazılım, donanım veya operasyonel bir katmanın, açık metni güvende tutabileceğini varsayarlar.

Alternatif, açık metni tamamen kaldırmaktır. Veri etrafındaki katmanları güvence altına almak değil, verinin kendisine ulaşan herkes için erişilemez olmasını sağlamak. Şifreli veri üzerinde hesaplama,.prompt’lar, model ağırlıkları ve çıktılar boru hattı boyunca şifreli kalırken, bu olayların her birini利用 ettiği maruz kalma sorununu ele alır.

Tam olarak homomorfik şifreleme ve diğer gizlilik koruyucu hesaplama tekniklerindeki gelişmeler, plaintext maruz kalmasını en aza indirerek veya ortadan kaldırarak, gerçek dünya AI iş yükleri için giderek daha pratik mimarilerin oluşturulmasına olanak tanır. Performans, ölçeklenebilirlik ve uygulama zorlukları önemli ölçüde kalmasına rağmen, amaç geleneksel güvenlik kontrollerinden farklıdır: başarılı bir ihlalin değerini azaltmak, sadece ihlali daha az olası hale getirmek değil.

Değişim, bir güvenlik aracından diğerine değil, sistemleri güvence altına almaktan maruz kalma riskini azaltmaya doğru bir değişimdir. Güvenilir altyapadan, sıfır güven verilerine doğru bir değişimdir. Riski yönetmekten, saldırı yüzeyini kendiliğinden azaltmaya doğru bir değişimdir.

Ne Gelecek

Hard Fork tartışması, siber güvenliğin temelde yanlış çerçevede olup olmadığını sordu. Son birkaç haftadaki kanıtlar, en azından AI için, cevabın evet olduğunu öne sürüyor.

Eski model, sistemlerin güvence altına alınabileceğini, ihlallerin içeride tutulabileceğini ve maruz kalmanın yönetilebileceğini varsayıyordu. Yeni gerçeklik, ihlallerin varsayılması ve maruz kalmanın en aza indirilmesi gerektiğidir. Burada açıklanan olaylar, AI sistemlerinin bugün nasıl ihlal edildiğini gösteriyor. Mythos, bunların altındaki her şeyin, işletim sistemlerinin, çekirdek modüllerinin ve sistem kütüphanelerinin, makineler tarafından yeniden denetlenmek üzere nasıl hazırlandığını gösteriyor.

Bu güvenlik açıkları, tek bir katmana özgü değil, sistemiktir. Bunları ele almak, yalnızca artımsal gelişmeler değil, bir değişim gerektirecektir. Sistemleri güvence altına almak yerine maruz kalma riskini azaltmaya doğru bir değişim. Veri etrafındaki perímetreyi savunmaktan, perímetre korumaya yönelik plaintext’i kaldırmaya doğru bir değişim.

AI güvenliği artık saldırganları dışarıda tutmak değil, onlar girdiğinde, ve girecekler, okunabilir hiçbir şey bulamayacaklarından emin olmak.

Luigi Caramico, veri koruma endüstrisinde bir uzman, iki thập kỷdır siber güvenlik inovasyonunun ön saflarında yer alıyor. DataKrypto'nun kurucu ortaklarından ve CTO'su olarak, Caramico, tamamen homomorfik şifreleme (FHE) teknolojisi ile bir veri güvenliği dönemi başlatıyor ve bu, organizasyonların en hassas bilgilerini AI döneminde korumalarını devrimleştirme vaadi taşıyor.