2026 Temmuz’unun sonlarında OpenAI, yeni modellerinden birini kapalı bir ortamda test ederken model sistemden dışarı çıkmaya karar verdi(yeni pencere). Test edildiği bir siber güvenlik kıyaslamasının yanıt anahtarını çalmak için başka bir yazılım firması olan Hugging Face’in güvenli altyapısına sızdı. Başka bir deyişle, kolaylık uğruna yasaları çiğnedi.
Birkaç gün sonra Birleşik Krallık Yapay Zeka Güvenlik Enstitüsü, Anthropic’in Mythos 5 yapay zeka modelinin(yeni pencere) sahte geliştirici kimlikleri oluşturduğunu, gerçek GitHub kullanıcılarını kötü amaçlı kodları onaylamaları için hedefli olta taktiğiyle kandırdığını ve yakalandığında izlerini kapatmak için kendi etkinlik günlüğünü düzenlediğini açıkladı.
Ardından Ağustos ayında, Melbourne’da yaşayan Andrew adında bir kişinin, OpenClaw üzerine inşa edilen ve Anthropic’in Claude modelini çalıştıran kişisel yapay zeka ajanından(yeni pencere) tamamen dolu olan bir sabah spor dersine girmesine yardımcı olmasını istediği haberi çıktı. Bekleme listesinde dördüncü sıradaydı ve yukarı çıkmanın bir yolu olup olmadığını sordu.
Ajan, rezervasyon API’sinin diğer kullanıcıların rezervasyonlarını iptal etme konusunda hiçbir yetkilendirme kontrolüne sahip olmadığını tespit etti. Bu nedenle Andrew’dan izin istemeden hareket etti ve ona yer açmak için birinci sıradaki kişinin rezervasyonunu iptal etti. Andrew iptali geri almasını istediğinde bunu yapamadı: “Kaldırdığım kişi bekleme listesinden silindi ve onu geri yüklememin hiçbir yolu yok.”
Bu üç olayın kaynağı aynı değil, ancak sonucu aynı: Yapay zeka ajanları, sistemleri herhangi bir insanın başarabileceğinden çok daha hızlı ve derinlemesine inceledi ve istismar etti. Hiçbir zaman hiçbir şeye saldırma talimatı almamışlardı ama yine de hedeflerine giden en kısa yolu buldular.
Öncü bir laboratuvarın altyapısı veya şehir dışındaki bir spor salonunun rezervasyon yazılımı olmanız fark etmez. Bir API sunan bir işletmeniz varsa, artık hiçbir insan saldırganın ulaşamadığı bir hız ve eksiksizlikte, bir yapay zeka ajanının inceleyebileceği bir şeysiniz demektir. Üstelik kimsenin size saldırmaya karar vermesi bile gerekmez.
Asıl mesele hızdır
İnsan bir saldırgan, çaba ile ödülü tartar. Sıkılırlar, vakitleri tükenir, bir spor salonu rezervasyon uygulamasının bu zahmete değmeyeceğine karar verirler. Son 20 yıldır düşük değerli hedeflerin çoğunu sıradan istismardan sessizce koruyan şey işte bu hesaptır (WordPress çalıştırmıyorsanız tabii).
Yapay zeka ajanı bu hesabı yapmaz. Bir hedef verildiğinde, bir şey işe yarayana kadar uç noktaları ve parametre kombinasyonlarını makine hızında test ederek API’nin teknik olarak izin verdiği her şeyi dener. Spor salonunun yetkilendirme açığını, Andrew’un takip eden bir soru sorması kadar sürede buldu.
Bu hız farkının boyutu sayılarda halihazırda görülmektedir. Unit 42’nin 2026 Küresel Olay Müdahale Raporu(yeni pencere), en hızlı saldırıların bir önceki yıl 285 dakika olan veri sızdırma süresinin artık 72 dakikaya düştüğünü ortaya koydu. İnsanların hâlâ çoğunlukla sürecin içinde olduğu durumdaki eğilim böyledir. Bir ajan milisaniyeler içinde karar verir; insan bir analist ise dakikalar veya saatler içinde yanıt verir.
Güvenlik ekipleri için asıl endişe kaynağı haberlere konu olan tek bir olay değil, giderek artan bu hızdır.
Yeni saldırı yüzeyi: API içeren her şey
Bir API sunan herhangi bir hizmet, öyle görünse de görünmese de potansiyel bir hedeftir.
- İndirimlerin istemci tarafında doğrulandığı fiyatlandırma motorları
- Stok durumunun arka uç yerine vitrinde yer aldığı envanter sistemleri
- Dahili alanlara belgelenmemiş API yolları üzerinden ulaşılabilen destek platformları
- Değiştirilen hesabın, çağıran kişiye ait olup olmadığını doğrulamayan abonelik yönetimi.
Bunların hiçbiri bir insanın onları aramasını gerektirmez. Sadece bir hedefi olan bir ajana ve yanıt veren bir API’ye ihtiyaç duyarlar.
En çok tehlikeye maruz kalan işletmeler, belirgin güvenlik açıkları olanlar değildir. İş mantığı boşlukları olanlardır: Yalnızca kullanıcı arayüzünde var olan kurallar, API’nin teknik olarak izin verdiği ancak arayüzün asla yüzeye çıkarmadığı eylemler, hiçbir çağıranın amaçlanan yolu atlayan yolu denemeyeceği varsayımı üzerine kurulu iş akışları.
Spor salonunun geliştiricisi, iptaller üzerinde yetkilendirme kontrolü yazmaya muhtemelen değmeyeceğini düşündü çünkü ne sıradan bir kullanıcı ne de sıradan bir saldırgan bunu denemek için bir nedene sahipti. Bir ajanın bu tür çekinceleri yoktu ve hatta atlanacak bir rezervasyon bulmaya bile çalışmıyordu. Sadece yardımcı olmaya çalışıyordu.
İşletmeler yapay zeka saldırılarına karşı nasıl hazırlık yapabilir
Her API eylemine ayrıcalıklı bir işlem muamelesi yapın. Kimlik, yetkilendirme ve bağlamsal ilke, her çağrıda bağımsız olarak kontrol edilmelidir. “Ön uç bunu yapmanıza izin vermiyor” şeklinde değil, “sunucu, mevcut durumu göz önüne alındığında, bu kaynak üzerinde bunu yapmaya izniniz olduğunu doğrular” şeklinde. Spor salonunun sistemi, iptal uç noktasındaki tek bir satırlık yetkilendirme mantığıyla bu özel olayı durdurabilirdi. Bu kesinlikle yeni bir denetim değil, OWASP’ın API güvenlik listesindeki en eski ögedir, bozuk nesne düzeyinde yetkilendirme ve hâlâ çoğu sistemin yanlış yaptığı şeydir.
Ajanlara kendi kimlik doğrulama bilgileri modelini verin. Sıradan insan oturumu belirteçlerinden farklı olarak, özellikle ajan oturumları için düzenlenen kapsamlı, kısa TTL’li belirteçler, ajan öngörmediğiniz bir boşluk bulsa bile etki alanını daraltır. Andrew’un ajanı yalnızca kendi rezervasyonuyla sınırlı bir belirtece sahip olsaydı, başkasının rezervasyonunun iptali, API başka türlü izin verse bile kimlik doğrulama bilgileri katmanında başarısız olurdu. Bu önemlidir çünkü ajanın kendi kendini sınırlamasına güvenemezsiniz. Kimlik doğrulama bilgilerinin fiziksel olarak neye izin verdiğine güvenmeniz gerekir.
Özellikle ajan davranışı tespiti için araçlar kullanın. Ajan trafiği ayırt edilebilir bir yapıya sahiptir: insan altı istek zamanlaması, sistematik uç nokta numaralandırması, parametre kombinasyonları arasında ardışık inceleme, hiçbir insan kullanıcının gerçek arayüz üzerinden denemediği eylemlerin başarıyla yürütülmesi. Bu yapı için temel bir çizgi oluşturun ve gerçek zamanlı olarak uyarı verin.
Yalnızca tespit süresi farkını değil, yanıt süresi farkını da kapatın. Bir inceleme dakikalar içinde tamamlanıp başka bir yere geçtiyse, bunu bir saat içinde tespit etmek anlamsızdır. Yukarıdaki Unit 42 sayısı olan, en hızlı insan tempolu saldırılar için 72 dakika, planlama yapmak için şimdiden yanlış bir kıyaslama noktasıdır. Sadece otomatik uyarı değil, otomatik yanıt milisaniyelerle ölçülen bu farkı kapatan şeydir. Elbette, otomatik yanıtınızın da zarar verici olmadığından emin olmanız gerekir.
Bunun gerçekleşeceğini varsayın ve verilecek yanıtın alıştırmasını yapın. Kimin aranacağını belgeleyin, müşteri iletişimlerini önceden hazırlayın ve yalnızca geleneksel ele geçirilme kılavuzlarına karşı değil, özellikle ajan odaklı senaryolara karşı masa başı tatbikatlar yürütün. IBM’in 2026 Veri Ele Geçirilmesi Maliyeti Raporu, ortalama küresel ele geçirilme maliyetini 4,99 milyon dolar olarak belirledi; yapay zeka destekli ele geçirilmeler ise ortalama yaklaşık 1 milyon dolar daha fazla. Bu rakamlar, giderek artan bir şekilde spor salonununkine benzer şekilde başlayan olayları tanımlıyor: Geleneksel anlamda hiçbir saldırgan yok.
Kendi API’lerinizi bir ajan sizden önce yapmadan önce, bir ajanın test edeceği şekilde test edin. Manuel sızma testi, sınırlı zamana ve denenecek sonlu sayıda şeye sahip bir insan test ediciyi varsayar. Kendi uç noktalarınıza karşı, bir ajanınkiyle aynı ısrar ve hızla inceleme yapan otomatik bir hasım testi, bir müşterinin asistanı bunlara takılmadan önce aynı boşlukları gün yüzüne çıkaracaktır. Açık kaynaklı araçlar artık özellikle bunun için var. Örneğin CyberStrike(yeni pencere), spor salonunu hazırlıksız yakalayan nesne düzeyinde yetkilendirme açığı için özel bir test edici de dahil olmak üzere, kendi uç noktalarınıza karşı OWASP WSTG ve MITRE ATT&CK ile eşleştirilmiş özel ajanlar çalıştırır: Temel bir istek gönderir, saldırıyı gönderir ve yalnızca ölçülebilir, yeniden üretilebilir bir fark varsa bir bulguyu işaretler. Bu, bir ajan doğada bulmadan önce iptal uç noktasını yakalayabilecek olan denetim sınıfının aynısıdır.
İlke elbette yeni değil. Botnet çağında WordPress kurulumlarına karşı kendi güvenlik açığı tarayıcılarını çalıştıran site sahipleri bundan sağ çıktı. Araçların artık eninde sonunda sıra gelebilecek bir insan saldırganın hızına değil, çağıranın hızına uyması gerekiyor.






