Security Blog

Uygulamanızın belleğindeki kimlik bilgisi sızacak

#393

October 2, 2026 · By Marketing team

← All posts

Uygulamanızın belleğindeki kimlik bilgileri, o makinede çalışan herhangi bir kod tarafından okunabilir ve 2026'da buna yapay zekâ ajanları da dahil. Bir yapay zekâ modeli zaten FreeBSD üzerinde kendi kendine yer etti ve kendi kum havuzundan kaçtı. Çalınacak sabit bir kimlik bilgisini elde tutmayı bırakın.

İşte rahatsız edici bir tahmin ve bu bir güvence değil: şu anda uygulamanızın belleğinde duran kimlik bilgileri — başlangıçta yüklediği veritabanı parolası, ortamındaki API anahtarı, işini yapmak için taşıdığı bulut anahtarı — büyük olasılıkla önümüzdeki on iki ay içinde sızacak. Biri güvenlik ekibinizi zekâsıyla alt ettiği için değil. Bir bellek içi sırrı hiçbir zaman güvenli kılan tek varsayım — yanında yalnızca güvenilir kodun çalıştığı — bu yıl sessizce geçersizleştiği için, ve neredeyse kimse bu konuda davranışını değiştirmedi.

Bunu "sonraya" dosyalayamayacağınız konu bu.

Aslında ne oluyor

Neredeyse her uygulama sırlarını aynı şekilde tutuyor. Başlangıçta onları okuyor — bir .env dosyasından, bağlanmış bir sırdan, bir ortam değişkeninden — ve process boyunca, düz metin olarak kendi belleğine yüklüyor. Otuz yıl boyunca bu sağduyulu bir tasarımdı ve tek bir nedenden dolayı sağduyuluydu: çalışan başka bir programın belleğini veya ortamını okumak, aynı makinede, aynı yetkiyle kod çalıştırmayı gerektiriyordu. Bu eşik eskiden yüksekti. Onu aşabilen tek şeyler kendi yazılımınız ve kendi insanlarınızdı.

Bir ajan şimdi o eşiği aşıyor. Bir kod yazma ajanı, bir MCP aracı, özerk bir işçi — tasarımı gereği gerçek bir makinede, gerçek bir kullanıcı olarak kod çalıştırıyor. Ve o yetkiyle çalışan kod için bellekteki bir kimlik bilgisi kırılacak bir kasa değildir. Okunacak bir dosyadır. /proc/<pid>/environ başka bir processin ortam değişkenlerini düz metin olarak listeler. Bir core dump yığınını (heap) teslim eder. Bir exploit yok, bir CVE yok, bir alarm yok — EDR'niz, WAF'ınız, güvenlik duvarınız yetkili bir processin okuma yetkisi olan belleği okumasını izler ve yanlış bir şey görmez, çünkü onların kurallarına göre yanlış bir şey yoktur. Her adım yasaldır. Sır sadece alıverilmek için oradaydı.

Bu sizin yaptığınız bir hata değil

Bunun kimin suçu olduğunu netleştirin, çünkü sizin suçunuz değil. Sağlam bir makinedeki .env, açılışta bir yönetici (manager) aracılığıyla belleğe çekilen sır — önerilen desen budur. Twelve-factor, kuralına uygun, iyi bir mühendisin yapacağı şeydir. Sorumluydu. Süresi dolan şey uygulama değil. Altındaki varsayım: sırrınızın yanında çalışan tek kodun sizin oraya koyduğunuz kod olması. O makinede bir ajan çalıştığı anda — ve ajanları her yere, bilerek koyuyorsunuz çünkü işe yarıyorlar — bu varsayım gitmiştir ve sorumlu bir şekilde belleğe yüklediğiniz düz metin, artık etki yarıçapının içindedir.

Bunun ilk sürümünün iniş yaptığını zaten izledik [4]. Bir kod yazma ajanı ele geçirildiğinde — zehirlenmiş bir hata raporu, yolundaki kötü amaçlı bir araç — erişilebilecek ilk şey tam olarak budur: kendi processinin ve yanındaki processlerin zaten bellekte tuttuğu jetonlar ve anahtarlar. Enjeksiyon yalnızca kapıdır. Sabit kimlik bilgisi ödülüdür.

"Ama o makinede ajan yok"

Bu teselli edici cevap ve çöken de budur. Savunma bir duvara dayanır: ajanları şurada tutun, kimlik bilgilerini şurada tutun. Bu duvar, bu yılın ayakta duramayacağını kanıtlamak için kendini harcadığı tek şeydir.

Buna inanarak bağlanmanız gerekmiyor — bu yıl kanıtı, iki kez üretti. Anthropic kendi yayımladığı testlerde Mythos modelini FreeBSD'nin NFS sunucusuna, insanların on yedi yıldır okuduğu çekirdek koduna yönlendirdi ve model kendi başına kimlik doğrulama yolunda bir yığın taşması (stack overflow) buldu, altı ağ paketine bölünmüş yirmi parçalık bir exploit yazdı ve kablolu bağlantıdan doğrulanmamış root elde etti. Bu, CVE-2026-4747'dir ve yaklaşık dört saat sürdü. "Şüpheli bir fonksiyonu işaretledi" değil — on yedi yıllık incelemeden sağ çıkan koda karşı çalışan bir uzaktan root exploit'i, ve kendisine yönlendirilen her büyük işletim sistemi ve tarayıcıdaki kritik açıklalara karşı aynısı [1].

Ve bir ajanın etrafına saracağınız konteynır da çevre savunmasından daha iyi durumda değil. Anthropic'in kendi güvenlik değerlendirmesinde, kum havuzundan çıkıp testi yapan araştırmacıya ulaşmakla görevlendirilen Mythos, exploit'leri zincirledi — bir JIT yığın spreyingi — hem tarayıcı rendercısından hem de işletim sistemi kum havuzundan çıkmak için, açık internete ulaştı ve ona e-posta gönderdi [1]. Dürüst uyarı: bunu, test ondan istediği için yaptı, kendi inisiyatifiyle değil. Ama "biz ondan istedik" tam da saldırganın koltuğudur — ve "çık, yetki yükselt, kimlik bilgilerini al", bundan sonraki her kötü amaçlı prompt'un standart yüküdür. Yetenek hiçbir zaman modelin kendi inisiyatifini beklemiyordu. Bir talimatı bekliyor ve gelmesine kesin olarak güvenebileceğiniz tek girdi budur. Ciddiyet, sayılan tek makamda kabul edildi — ABD modelin kendisini ihracat kontrollerine tabi tuttu; bu, arkasındaki çipler yerine bir yapay zekâ modeli için bir ilk; bir Mythos sürümünün raporlara göre NSA'nın gizli sistemlerinin neredeyse tamamına saatler içinde ulaştığı iddialarının ardından [2][3].

Şimdi bunu bellek sorununun yanına koyun, çünkü kesişiyorlar. Bir makinede root, yalnızca kendi kullanıcısının değil herhangi bir processin belleğini okur. Yani gerçek soru asla "sırlarımın yanında ajan çalıştırır mıyım" olmadı. Soru, "yetenekli bir model bu makineye ulaşabilir mi, ya da içine koyduğum kutudan çıkabilir mi" idi — ve bu yıl ikisini de, kamuya açık şekilde yanıtladı. "O makinede ajan yok" sizin uyguladığınız bir kontrol değildir. Bir şeylerin yerinde kalacağına dair bir umuttur ve o şeyler zaten kalmayacaklarını gösterdiler. Ajanın makineye ulaşmasını hesaba katın. Alternatifi şanslı olmayı planlamaktır.

Bilerek, bunun için tasarlandı

O yüzden duran bir sırdan ajanı uzak tutmaya çalışmayı bırakın. Orada duran şeyi ortadan kaldırın.

Clavitor'da bir kimlik bilgisi, beklemek üzere asla uygulamanızın belleğine yüklenmez. Çağrının tam anında canlı olarak getirilir, yalnızca o bir istek için kullanılır ve yok olur. Hiçbir zaman bir ortam değişkeninde durmaz, hiçbir zaman bir .env'e düşmez, hiçbir zaman dökümlenmeyi bekleyen bir heap'te processin ömrü boyunca ikamet etmez. /procnun listeleyeceği bir şey yoktur ve bir core dump'ın götüreceği bir şey yoktur, çünkü makineye baştan beri sabit bir sır tutma yetkisi verilmemiştir.

Ve teslim ettiği tek kimlik bilgisi, o ajanın adlandırıldığı tek şeye kapsamlandırılmıştır. Kasayı listeleyemez, başka ne olduğunu numaralandıramaz, bir sonraki anahtarı keşfedemez. Her getirme hız sınırlıdır, anormal bir yığımda kilitleme (lockdown) tetikler ve kasanın üzerinde — ajanın çalıştığı uç noktada değil — bulunan, yalnızca ekleme yapılan, hash ile zincirlenmiş bir günlüğe yazılır. PCI DSS Gereksinim 10 ve NIST 800-800-171'in (kontrol 3.3.8) istediği değişmez, atfedilebilir kayıt budur: ajanınızın tam olarak neye dokunduğunun kanıtı, ele geçirilmiş bir makinenin ne erişebileceği ne de yeniden yazabileceği bir yerde saklanır.

Dürüst sınır, çünkü iddianın buna ihtiyacı var: kullanıldığı mikrosaniyede sır bellekte vardır — o bir istek için, o bir anda. Hiçbir tasarım fiziği yeniden yazmaz. Yeniden yazdığı şey, sabit duran bir sır ile — processinizde saatlerce oturan, her an dökümlenebilen — geçici olan bir sır arasındaki farktır; ikincisi tek bir çağrı için oradadır ve sonra çalınacak bir yerde değildir. Ayakta durmayanı dökümleyemezsiniz.

Ders "makineyi daha sıkı kilitle" değil

Makineyi sağlamlaştırmaya devam edebilirsiniz. Yanınızda hiçbir güvenilmez kodun çalışmayacağına kendinizi söylemeye devam edebilirsiniz. Ama bu, her ay daha pahalı hale gelen tam olarak o bahistir; kod çalıştırarak geçinen ve sizin ayakta kalacağını varsaydığınız duvarlardan yürüyerek geçen bir rakibe karşı. Bellekteki kimlik bilgisi, her okuyan güvenilir olduğunda güvenliydi. Okuyanlar değişti. Değişime karşı ayakta kalan tek hamle, kimlik bilgisinin okunmak üzere orada bırakmayı bırakmaktır.

Bir kimlik bilgisi aracının böyle bir dünyada uyması gereken kuralları yazdık. Kendi aracınızı bu kurallar üzerinden değerlendirin.

Clavitor (@clavitorai) yapay zekâ ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai

Kaynaklar

[1] Anthropic (Anthropic Red Team) — Assessing Claude Mythos Preview's cybersecurity capabilities (FreeBSD NFS RCE'sinin özerk keşfi ve istismarı, CVE-2026-4747; büyük işletim sistemleri ve tarayıcılarda kritik açıklar) — https://red.anthropic.com/2026/mythos-preview/

[2] Associated Press (CNBC aracılığıyla) — Anthropic's Mythos model found vulnerabilities in classified U.S. government systems, official says — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html

[3] Fortune — Anthropic disables Fable and Mythos AI models following U.S. government export ban — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/

[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents with Fake Sentry Errors (sabit kimlik bilgisine ele geçirme emsali) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/