Yapay zekâ artık yalnızca yazılımcılara kod öneren bir yardımcı değil, verilen talimatlardan büyük bölümü çalışan uygulamalar oluşturabilen bir geliştirme aracına dönüşüyor. Bu değişimin son örneklerinden biri de “vibe coding” olarak adlandırılan yaklaşım.
2025 yılında teknoloji dünyasının gündemine giren kavram, geliştiricinin istediği uygulamayı gündelik dille tarif etmesi ve kodun önemli bölümünü yapay zekâ araçlarına ürettirmesi esasına dayanıyor.
Bu yöntem yazılım geliştirme süresini kısaltırken teknik bilgisi sınırlı kişilerin de uygulama oluşturabilmesini kolaylaştırıyor. Ancak hız beraberinde yeni güvenlik sorunlarını da getiriyor.
Siber güvenlik şirketi ESET, yapay zekâ tarafından üretilen kodların yeterli denetimden geçirilmemesi durumunda çalışan ancak güvenli olmayan uygulamaların ortaya çıkabileceğine dikkat çekiyor.
API anahtarları kodun içinde kalabilir
ESET’in dikkat çektiği sorunların başında uygulama kodunda unutulan API anahtarları ve diğer gizli bilgiler geliyor. Bu bilgilerin ele geçirilmesi, saldırganların uygulamanın arka uç sistemlerine ve burada tutulan kullanıcı verilerine ulaşmasına zemin hazırlayabiliyor.
Bir başka risk ise giriş doğrulaması ve erişim kontrollerinin eksik veya hatalı uygulanması. Böyle bir açık, kullanıcıların normal koşullarda erişememeleri gereken başka hesaplara ait bilgileri görüntüleyebilmesine veya değiştirebilmesine neden olabiliyor.
Zayıf şifreleme, varsayılan olarak herkese açık bırakılan ayarlar ve giriş denemelerini sınırlandıran mekanizmaların bulunmaması da yapay zekâyla hızlı geliştirilen uygulamalarda dikkat edilmesi gereken noktalar arasında.
İstem enjeksiyonu riski de var
Risk yalnızca geleneksel yazılım açıklarıyla sınırlı değil. Yapay zekâ özellikleri barındıran uygulamalar “prompt injection”, Türkçede yaygın kullanılan karşılığıyla istem enjeksiyonu saldırılarının da hedefi olabiliyor.
Bu saldırılarda kötü niyetli talimatlar, yapay zekânın işlediği istemlerin veya web içeriklerinin içine gizlenebiliyor. Yapay zekâ sisteminin özel verilere ya da kullanıcı hesaplarına erişimi bulunuyorsa saldırının sonuçları daha ciddi hale gelebiliyor.
ESET’e göre güvenliği yeterince test edilmemiş uygulamalar; kullanıcı parolalarının veya oturum bilgilerinin korunamaması, kişisel verilerin açığa çıkması ve ödeme bilgilerinin sızdırılması gibi sonuçlara yol açabilir.
Uygulama mağazasında olması tek başına yeterli değil
Kullanıcılara da uygulamaları yüklemeden önce geliştiricisini, istediği izinleri, gizlilik politikasını ve varsa yapay zekâ özelliklerinin hangi verilere erişebildiğini kontrol etmeleri öneriliyor.
Bir uygulamanın “vibe coding” yöntemiyle geliştirilmiş olması tek başına güvensiz olduğu anlamına gelmiyor. Asıl belirleyici unsur, yapay zekânın ürettiği kodun geliştirme sürecinde ne ölçüde denetlendiği ve güvenlik testlerinden geçirilip geçirilmediği.
Güvenliği ihlal edildiği belirlenen bir uygulamayı kullananlara ise ilgili parolaları değiştirmeleri, aynı parolanın kullanıldığı diğer hesapları da güncellemeleri, çok faktörlü kimlik doğrulamayı etkinleştirmeleri ve uygulamaya verilen hesap izinlerini iptal etmeleri öneriliyor.
