Son beş ayda Google ve dört kuruluş daha, saldırganların aynı ağdaki diğer ajanlara zararlı talimatlar vermek için bir yapay zekâ ajanını kullanmasına imkân tanıyan bir güvenlik açığını duyurdu. Sorun, birçok şirketin ajanların birbiriyle iletişim kurmasını sağlayan standart Model Context Protocol’de (MCP) bulunuyor. Bir ajan güvendiği bir istem aldığında, bunu kontrol etmeden başkasına iletebiliyor; böylece saldırganın kodu bir araçtan diğerine sıçrayabiliyor.
Açık nasıl çalışıyor?
Bağımsız araştırmacı Syed Anas Mohiuddin, özel olarak hazırlanmış bir istemin, gerekli koruma önlemlerine sahip olmayan ajanlarda sunucu tarafında istek sahteciliğini (SSRF) tetikleyebildiğini gösterdi. Google’ın durumunda, veritabanı ajanlarına yönelik bir araç kutusu HTTP istemcisini yönlendirmeleri denetleyen bir politika olmadan başlatıyordu. Bu nedenle kötü amaçlı bir URL, kurum içindeki bir uç noktaya yönlendirilebiliyordu. Google, IP izin listeleri ekleyerek ve başlangıçta güvenli olmayan temel URL’leri engelleyerek sorunu giderdi. Rapid7’nin benzer açığına düşük önem derecesi (2.7/10) verildi ve açık geçen ay yamalandı.
Bu, kullanıcılar için ne anlama geliyor?
“Protokol sıçratma” (protocol pivoting) olarak adlandırılan saldırılar, ajanların birbirine otomatik olarak güveneceği varsayımından yararlanıyor. Pek çok kurum yapay zekâ ajanlarını hızla kullanıma aldığından, her isteğin yetkilendirilmesini gerektiren “sıfır güven” ilkesini çoğu zaman göz ardı ediyor. Bunun sonucunda ele geçirilmiş bir ajan, daha geniş çaplı veri hırsızlığına veya yetkisiz ağ faaliyetlerine geçiş noktası hâline gelebiliyor.
Neden önemli
Yapay zekâ ajanlarına dayanan bir işletmede bu açık, ele geçirilmiş tek bir aracın saldırgana uyarıları tetiklemeden diğer kurum içi sistemlere erişim sağlamasına yol açabilir. Kuruluşların ajanlar arasındaki iletişimi diğer tüm ağ trafiği gibi ele alması ve açık yetkilendirme kontrolleri eklemesi gerekiyor. Bu tür korumalar yaygınlaşana kadar veri sızıntısı veya yetkisiz işlem riski belirsizliğini koruyor.