Bir yapay zekâ az önce Firefox'ta 271 uykudaki hata buldu. Kimlik bilgisi kasanız daha zayıf hedef.
Mozilla bir yapay zekâ ajanını Firefox'a saldı ve ajan tek bir kampanyada 271 bilinmeyen güvenlik açığı buldu. Bir savunmacının ajanı bunu yapabiliyorsa, saldırganın ajanı da aynı yeteneği kimlik bilgisi kasanıza — daha zayıf ve daha merkezî hedefe — yönlendirebilir.
Mozilla kısa süre önce bir yapay zekâ ajanını Firefox'a saldı. Kendi kılıfı içinde Anthropic'in Claude Mythos modelini çalıştıran ajan, tek bir kampanyada daha önce bilinmeyen 271 güvenlik açığını ortaya çıkardı: XSLT motorunda 20 yıllık bir kusur, 15 yıllık bir ayrıştırma hatası, tarayıcı kum havuzundan çıkmanın birkaç yolu. Mozilla bunu bu açıkları kapatmak için yaptı ve üzerinde düşünmeye değer kısım tam olarak bu. Bir savunmacının ajanı, dünyanın en çok denetlenen kod tabanlarından birinde 271 gizli hatayı bulabiliyorsa, saldırganın ajanı da aynısını sizinkine yapabilir. Bu yetenek artık burada. Kimin yönlendirdiğinin önemi yok.
O hâlde sırlarınızı sakladığınız yere yönlendirin.
Matematik az önce tersine döndü
CyberArk, HashiCorp ve tüm bu yerleşik nesil dahil her merkezî kasa, otuz yıl boyunca doğru kalan ve bu yıl geçerliliğini yitiren bir varsayıma dayanıyor: süreç belleğinde duran ana anahtar, ona ulaşmanın becerikli bir insan, zaman ve şans gerektirmesi nedeniyle güvende. Kod çalıştırmaya sahip ileri düzey bir ajanın bunların hiçbiri gerekmiyor. Bariyeri kırmıyor. Kasa açıldığı anda anahtarı bellekten okuyor, ardından her şeyi aynı anda çözüyor.
Ve asimetri acımasız. Savunmacının, yalnızca büyüyen bir saldırı yüzeyi karşısında her seferinde haklı çıkması gerekiyor. Ajanın bir kez haklı çıkması yetiyor. Yorulmadan, paralel olarak yokluyor ve her çeyrek biraz daha akıllı hâle geliyor. Salt Typhoon, harekete geçmeden önce telekom ağlarında ortalama 393 gün uykuda kaldı. Böylesi bir sabır, otomatik ve ucuz hâlde, her şeyi tek bir yerde tutan bir sisteme yöneltilmiş durumda.
Ajanın içeri girdiğini varsayın
Yerleşik oyuncuların yüksek sesle söylemeyeceği varsayımı biz söyleyelim: gerçek bir kurumsal ortamda bir ajan, er ya da geç kimlik bilgilerini tutan makineye ulaşır. Kazara, yanlış yapılandırma yoluyla ya da kendi yeteneğiyle. Bunu engelleyebiliyormuş gibi tasarlamayı bırakın. Engellemezsiniz; neden de kasanın nerede yaşadığıdır: kendi ağınızın içinde, çalıştırdığınız her ajan ve her makineyle aynı patlama alanını paylaşıyor. Küçücük bir hata, bir ihlal, bir yanal adım ve ajan içeri girer. Bu bir disiplin değil, konum meselesidir. Sizin olmayan altyapı bu kaderi paylaşmaz.
Önemli olan tek soru, o anda ne olduğudur. CyberArk ya da HashiCorp'ta, ajanın ulaştığı aynı makine depoyu çözebilir. Savaş, erişimin gerçekleştiği anda kaybedildi. Ve bu sistemler tasarım gereği merkezîleştikleri için — tüm sırlar, tüm anahtarlar, tüm yönetişim tek bir kümede — yapıları gereği bal kovanı niteliğindedir. Uykuda tek bir dayanak noktası, tüm kuruluşun sırlarını ele verir.
Kısa ömürlü ve kiralık kimlik bilgileri işe yarar, fakat geometriyi değiştirmez. Ajan tarafındaki patlama yarıçapını küçültürler. Operatörün kendi altyapısına — hâlâ depoyu çözebilen anahtarlar tutan altyapıya — bir etkileri yoktur. Bu anahtarlar sunucuda yaşadığı sürece, sunucuya ulaşan ajan kazanır.
Ayakta kalan tek mimari
Er ya da geç içeri girecek bir saldırgana dayanabilen tam olarak bir tasarım var: şifre çözme anahtarları hiçbir zaman sunucuda durmuyor. Tüm arka ucu ele geçirin, elinizde şifreli metin kalır. Anahtarlar bir adım ötede, ajanın ulaşamadığı donanımda durur.
Bizim için bu bir hedef değil. Clavitor'ın kurulduğu değişmez ilke budur. Kasanın kendisi kimlik bilgilerinizi çözemez. Alan anahtarları yalnızca donanım anahtarınızın yeniden oluşturduğu bir sırdan dilimlenir; böylece sunucu, tümüyle ele geçirilmiş olsa bile, saldırgana şifreli baytlardan başka bir şey vermez. Kendi tasarım belgelerimiz bunu açıkça söylüyor: saldırgan, sunucunun sahip olduğu her bayta sahiptir ve sonuç işe yaramaz bir şifreli metindir.
Bir adım ötede tutmaya yönelik alışılagelmiş itiraz hızdır. Yerelde barındırmadığınız bir kasa kesinlikle çok yavaştır; onu çevre ağınızın içine çekersiniz ve artık yine patlama yarıçapının içindedir. Mimarinin geri kalanı buna şöyle yanıt verir:
- Hiçbir şey önbelleğe alınmaz. Kimlik bilgileri istek başına taze olarak getirilir ve yanıtta imha edilir. Bellekten okunacak, çözülebilir bir kopya durmaz.
- Yabancılar bağlanamaz. Her çağrı, bir izin listesine bağlı, kimliği doğrulanmış bir Noise el sıkışması üzerinden yürür. Kayıtlı olmayan bir anahtar sunarsanız el sıkışma hiç tamamlanmaz. İzin listesi kenara sonradan eklenmiş bir filtre değildir. Kriptografinin kendisidir.
- Ele geçirilmiş bir ajan boşaltamaz. Ajan başına hız sınırları ve kotalar, tek bir aktörün çekebileceğini sınırlar; toplu bir okuma uyarı tetikler.
- Yerel olmadan hızlıdır. Kimlik bilgisi düzlemi, her kıtada varlık noktalarına sahip kendi küresel dağıtık filosunda çalışır; böylece en yakın olanı milisaniyeler içinde yanıt verir. Ağınıza asla içeri almanızı gerektirmeyecek kadar hızlı ve ayrı bir patlama alanı; sizin ihlaliniz bizim ihlalimiz değildir.
Farklı altyapı, farklı arıza alanı, paylaşılan anahtar yok. Bir kurumun tamamını alsanız bile sırlarını alamazsınız; çünkü çalmaya değer olan şey hiçbir zaman ajanın ulaşabileceği yerde durmadı.
Dürüst sınır
Bu, bir ajanı hack'lenemez yapmaz. Ele geçirilmiş bir ajan, o anda, yetkili olduğu şeyleri yapmaya devam edebilir. Yapamayacağı şey anahtarı okumak, depoyu kopyalamak ya da çekip gitmek ve tüm kuruluş hâline gelmektir; çünkü bunların hiçbiri hiç erişim alanında olmadı. Çizgiyi, yeterince yetenekli bir saldırganın takip edemediği tek yere taşıyoruz: sunucunun tümüyle dışına.
Yerleşik sistemler, saldırganın bir insan olduğu bir dünya için inşa edildi. O dünya sona eriyor. Saldırgan bir ajan olduğunda bir kimlik bilgisi sisteminin uyması gerektiğine inandığımız kuralları yazdık; ilk kural, sırrın asla kodun çalıştığı yerde yaşamamasıdır: clavitor.ai/rules.
Ajanın yalnızca bir kez haklı çıkması yeterli. Bu yüzden anahtarları onun ulaşabileceği yerde tutmayı bırakın.
Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı inşa edilmiş kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
[1] Mozilla'nın agentik hattı Claude Mythos'u çalıştırıyor ve 271 bilinmeyen Firefox güvenlik açığı buluyor (yaklaşık 20 yıllık XSLT hatası, 15 yıllık ayrıştırma hatası, kum havuzundan çıkışlar dahil): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon: harekete geçmeden önce telekom ağlarında ortalama 393 günlük bekleme süresi: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat