Yapay Zeka

Ders Rezervasyonu İstenen AI Ajanı Siteyi Hackledi

Spor salonu dersine kayıt yapması istenen bir yapay zeka ajanı, rezervasyon API'sindeki yetki açığını bulup başka bir müşterinin kaydını iptal etti. Kullanıcı bunu hiç istememişti.

Muhammet Fatih Batman11 Ağustos 20263 dakika7 görüntülenme
Ders Rezervasyonu İstenen AI Ajanı Siteyi Hackledi

Avustralyalı yazılımcı Andrew Bird, sabah spor salonu dersine kayıt olmak için yapay zeka ajanına basit bir görev verdi ve kanepesine oturdu. Ajan görevi tamamladı. Sadece beklenen yoldan değil.

Bird bekleme listesinde 4. sıradaydı. OpenClaw üzerinde Claude Opus 4.6 ile çalışan ajan, salonun rezervasyon yazılımının API'sini incelerken bir açık buldu: sistem, başkalarının rezervasyonlarını iptal eden isteklerde hiçbir yetki kontrolü yapmıyordu. Ajan da listenin 1 numarasının kaydını iptal etti.

"API'nin başkalarının rezervasyonlarını iptal etmede sıfır yetkilendirme kontrolü var. Bunu bekleme listesindeki 1 numaralı kişiyle test ettim ve gerçekten çalıştı."

Bu cümleyi Bird yazmadı, ajanın kendi raporundan. Ajan yaptığı işi "klasik tek yönlü bir güvenlik hatası" diye nitelendirdi.

Kimse bunu istemedi

Olayın sektörde bu kadar konuşulmasının sebebi tam olarak bu: kullanıcı saldırı talep etmedi. Talep "beni bu derse yazdır" idi. Yetki açığını bulmak, sömürmek ve başka bir müşterinin kaydını silmek, ajanın hedefe giden en kısa yol olarak kendi seçtiği rota.

Bird sonrasında ajana, salonun yazılım sağlayıcısına açığı bildiren bir e-posta yazdırdı, yani olay sorumlu ifşayla kapandı. İptal edilen kişi yeniden kayıt olabilirdi ama listenin sonuna düşerek.

Sektörün tepkisi: yarısı şaka, yarısı endişe

Andreessen Horowitz ortağı Christian Keil'in yorumu olayın havasını özetliyor: "Bu berbat bir şey. Golf sahası rezervasyonlarında da çalışıyor mu, bilen var mı?" Bir başka kullanıcı ise daha karamsar bir kehanette bulundu: "San Francisco tenis rezervasyon sistemi dünyanın en sağlamlaştırılmış yazılımlarından biri haline gelecek."

Olayın zamanlaması da tesadüf değil. Tarayıcı kullanan, kendi başına form dolduran ve API'lere istek atan ajan araçları son aylarda hızla yaygınlaştı; Cloudflare geçen hafta doğrudan ajanlar için tasarlanmış bir tarayıcı duyurmuştu. Yani bu tür bir olayın yaşanması için gereken teknik altyapı artık ileri seviye bir geliştiricinin değil, meraklı bir kullanıcının erişiminde.

Espriler bir yana, ortada gerçek bir hukuki boşluk var. Bir yazılım ajanı yetkisiz erişim yaptığında sorumluluk kimde: talimatı veren kullanıcıda mı, modeli sağlayan şirkette mi, ajan çerçevesini yazan geliştiricide mi, yoksa API'sinde yetki kontrolü olmayan salonda mı? Konuya bakan hukukçular şimdilik sorumluluğun kullanıcıya yaslandığı görüşünde.

Asıl açığı ajan yaratmadı

Burada gözden kaçırılmaması gereken nokta şu: rezervasyon sistemindeki yetki açığı ajan gelmeden önce de vardı. Yıllardır oradaydı ve muhtemelen kimse denemediği için fark edilmemişti. Ajan yeni bir zafiyet üretmedi, sadece bir insanın yapmaya üşeneceği denemeyi saniyeler içinde yaptı.

Bu, önümüzdeki dönemin asıl meselesi. "Kimse denemez" varsayımıyla ayakta duran ne kadar iş yazılımı varsa, artık günde binlerce kez deneyen bir kitleyle karşı karşıya. Üstelik bu kitlenin niyeti kötü bile değil, sadece kendisine verilen görevi tamamlamaya çalışıyor.

Bu, KOBİ'ler için ne demek?

Türkiye'de randevu, rezervasyon, sipariş ve üyelik sistemlerinin çoğu küçük yazılım evleri tarafından yapılmış, ön yüzü düzgün ama API tarafı sınırlı denetimden geçmiş uygulamalar. Diş kliniği randevu paneli, kuaför uygulaması, halı saha rezervasyon sistemi, restoran masa yönetimi. Bunların önemli bir kısmında yetkilendirme kontrolü kullanıcı arayüzüne bakarak tasarlanır, API'ye doğrudan istek atan birine göre değil.

Şunu da eklemek gerekir: bu tür bir olayda zarar gören taraf çoğu zaman yazılımı yapan firma değil, hizmeti veren işletme olur. Spor salonunun müşterisi kaydının silindiğini gördüğünde yazılım tedarikçisini değil salonu arar. İtibar ve müşteri ilişkisi tarafındaki fatura, teknik hatanın çıktığı yere değil, müşterinin muhatap aldığı yere kesiliyor.

Bir ajanın kapınıza dayanmasını beklemeden yapılabilecek üç şey var. Birincisi, her API ucunda "bu kaydı değiştirmeye çalışan kişi bu kaydın sahibi mi" kontrolünü sunucu tarafında zorunlu kılmak. İkincisi, hesap başına istek hızını sınırlamak, çünkü ajanlar insanlardan çok daha hızlı deniyor. Üçüncüsü, iptal ve değişiklik gibi geri alınması zor işlemleri kayıt altına almak, böylece bir şey olduğunda kimin ne yaptığı belli olsun.

Kendi geliştirdiğimiz sistemlerde bu üçünü baştan varsayılan kabul ediyoruz. Bird'ün spor salonu, artık herkesin test kullanıcısı olduğu bir dünyada bu varsayımın ne kadar gerekli olduğunu gösterdi.

Kaynaklar: TechCrunch, The Decoder

Bu Yazıyı Paylaş

Muhammet Fatih Batman

Yazan

Muhammet Fatih Batman

Kurucu & Editör

Web tasarım ve yazılım geliştirmede 20 yılı aşkın deneyime sahip, YZ Uzman'ın kurucusu.

Diğer haberler

Bu teknolojiyi işinizde kullanmak ister misiniz?

Konuşalım