Bir kimlik bilgisi çalındığında neyi geri yüklersiniz?
Veriyi yedekleyebilirsiniz. Güveni yedekleyemezsiniz. Bir kimlik bilgisi çalındığında geri yüklenecek bir şey yoktur; tek savunma, duvarın arkasında çalınmaya değer hiçbir şey bırakmamaktır.
Neredeyse diğer her şey için yanıtınızın ne kadar kendinden emin olduğuna dikkat edin. Bir disk ölür, yedekten geri yüklersiniz. Fidye yazılımı vurur, kopyaya geçersiniz. Felaket kurtarma disiplininin tamamı arızayı atlatılabilir kılmak için vardır ve veri için işe yarar — RAID bir yedek değildir, bu yüzden bir yedek alırsınız, her iki durumda da korunmuş olursunuz.
Sonra sıra kimlik bilgisine gelir ve o mekanizmanın otuz yılı elinize verecek hiçbir şeyi yoktur. Geri yüklenecek temiz bir güven kopyası yoktur. Bir anahtar ele geçirildiğinde ihlali geri almazsınız — iptal eder, yeniden düzenlersiniz ve güven dokusunu sıfırdan kurarsınız. Bunu yaparken, o kimlik bilgileri üzerinden kimlik doğrulaması yapan her şey onlarla birlikte devre dışı kalır: bordro, dağıtımlar, kendi uygulamalarınızın ulaştığı veritabanları, bir yıl boyunca devreye aldığınız ajanlar.<br>İş yavaşlamaz — durur. Veriyi yedekleyebilirsiniz. Güveni yedekleyemezsiniz. Dolayısıyla en başta sorduğunuz sorunun dürüst yanıtı rahatsız edici olandır: hiçbir şey. Geri yükleyerek bu işin içinden çıkamazsınız.
Gerçekte ne oldu
2026, bu ayrımı pahalı hale getiriyor. Yeni bir Linux saldırı ailesi — Copy Fail, DirtyClone, pedit COW — disk üzerindeki tek bir dosyayı değiştirmeden bir makinede root elde ediyor. Çekirdeğin belleğinde duran, güvenilen bir sistem ikilisinin kopyasını zehirliyor ve onu çalıştırıyor. Diskteki dosyaya asla dokunulmuyor; bu yüzden bütünlük izleyiciniz dosyayı denetliyor, dünle aynı olduğunu görüyor ve yeşil rapor veriyor; antivirüsünüz diski tarıyor ve yanlış bir şey bulmuyor, çünkü diskte yanlış olan bir şey yok. Saldırgan, elinizdeki her araç makinenin temiz olduğunu doğrularken bir root kabuğu tutuyor — ve yeniden başlatma kanıtı siliyor, çünkü kanıt yalnızca bellekte yaşadı.
Araçlarınız bozuk değil. Diskte duran baytları izliyorlar ve bu, yirmi yıl boyunca doğru yerdi; bir programın ne yaptığını değiştirmek, dosyasını değiştirmek anlamına geldiğinde. Araç değil, varsayımın altındaki zemin kaydı. Araçları tutun — ama ne olduklarını net görün: ayakta kalıp kalmadığına göre notlanan bir duvar.
Atladığımız soru
Otuz yıldır güvenliği tek bir şeye göre puanlıyoruz: onları dışarıda tuttunuz mu? Güvenlik duvarı, EDR, bütünlük izleyicisi — hepsi önlemedir ve önleme meşru bir sorudur. Sadece artık üzerine bir şirket bahis edebileceğiniz bir soru değildir; çünkü bir sızma görünmez, iz bırakmaz ve en iyi araçlarınızın temiz rapor vermesinden sağ çıkabilirse, "onları dışarıda tutmak" bir strateji olmaktan çıkar ve bir umuda dönüşür.
Atladığımız soru, o günün gerçekte ne kadar kötü olacağını belirleyen sorudur: içeri girdiklerinde — ve girecekler — ne götürebilirler? Ve bu her neyse, ilk kural depolamanın bize öğrettiği kuraldır: yedekleyemezsiniz. Güveni geri alamazsınız.
Bilerek, bunun için tasarlandı
Yani hamle hiçbir zaman kimlik bilgileriniz için bir yedek bulmak olmadı. Böyle bir yedek yok — mesele bu. Hamle, duvar yıkıldığında arkasında taşınmaya değer hiçbir şeyin durmadığından emin olmaktır.
Clavitor düzeninde verilen bir kimlik bilgisi, saldırganın az önce root erişimi elde ettiği makinede asla durmaz. Yalnızca o tek makineye bağlıdır; başka bir yerden alınmış bir kopya işe yaramaz. Tek bir işe tanımlıdır ve süresi dolar; böylece root — görünmez, iz bırakmayan root bile — her şeyin anahtarlarını değil, tek bir görev için kısa ömürlü tek bir belirteç alır. Ve dokunduğu şeylerin kaydı makinenin dışında, kasada yaşar, hash zincirine bağlıdır; makineyi elinde tutan biri tarihi sessizce yeniden yazamaz. Sızma yine başarılı olur. Soygun eli boş döner ve ulaşamadıkları tek kayıt olan biteni çoktan yazmıştır.
Bunların hiçbiri size sızılamaz yapmaz ve bunu satan herkes yalan söyler. Bu, ihlali atlatılabilir kılar — kurtulamayacağınız tek sonucu, geri yükleyemeyeceğiniz güveni masadan kaldırır. O makinedeki bir dosyaya kendiniz uzun ömürlü bir ana anahtar yapıştırırsanız root onu okur; bunun varlık amacı olan şeyi siz ayakta tutarsanız hiçbir şey sizi kurtarmaz. Yedek de fidye yazılımını durdurmaz. Sadece fidye yazılımının sizi sonlandırmadığı anlamına gelir.
Ders "daha iyi bir duvar satın al" değil
Belki de güvenlik değerlendirmesi otuz yıldır sorduğumuz soruyla başlamamalı. "Güvenli mi" değil — herkes evet der ve herkes eninde sonunda yanılır. Depolamanın sormayı çoktan öğrendiği soruyu sorun: bu başarısız olduğunda bir önemi var mı? RAID'in yetmediğini fark edip yedek aldığınız gün bunu veriniz için yanıtladınız. Kimlik bilgilerinize yedek yok. Geriye kalan tek yanıt, kaybedilecek bir şeyin orada olmadığından emin olmaktır.
Bir kimlik bilgisi aracının uyması gereken kuralları duvarın yıkılacağı gün için yazdık.
Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı geliştirilmiş bir kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
[1] Unit 42 (@Unit42_Intel) — Copy Fail (CVE-2026-31431): What You Need to Know. Bir sayfa önbelleği yazması, /usr/bin/su gibi ayrıcalıklı bir ikilinin bellekteki kopyasını diskteki dosyaya dokunmadan bozar; neredeyse tüm dağıtımları, 2017'den sonraki çekirdekleri etkiler.
[2] The Hacker News (@TheHackersNews) — New Linux pedit COW Exploit Enables Root Access by Poisoning Cached Binaries (CVE-2026-46331). Önbellekteki /bin/su dosyasını zehirler; dosya bütünlüğü kontrolleri temiz döner.
[3] The Hacker News (@TheHackersNews) — New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets (CVE-2026-43503). Değişiklik yalnızca bellekte yaşar; denetim izi yoktur ve yeniden başlatma özgün ikiliyi geri yükler.