Güvenlik araştırmacıları, yaygın olarak kullanılan dört AI kodlama aracısını (Cursor, OpenAI'nin Codex'i, Google'ın Gemini CLI'si ve Antigravity) koruyan sanal alanlardan, sanal alana doğrudan saldırmadan kaçılabileceğini gösterdi. Pillar Security'nin araştırma ekibi tarafından 20 Temmuz 2026'da yayınlanan ve BleepingComputer tarafından rapor edilen bulgular, yapay zeka kodlama araçlarının, aracılarının üzerinde çalıştıkları geliştirici makinelerden oluşturduğu kodu nasıl izole ettiği konusunda yapısal bir zayıflığı ortaya koyuyor.
Araştırma, temsilci güvenliğiyle ilgili son dakika yapay zeka haberlerini takip eden herkes için önemli bir veri noktasıdır, çünkü mükemmel uyumlu bir temsilcinin (sanal alanındaki her kurala uyan bir temsilci) bile yine de kaçabileceğini göstermektedir. Kusur, aracının davranışında değil, sanal alanın varsaydığı güven sınırındadır.
Kaçışlar Nasıl Çalışır?
Temel içgörü aldatıcı derecede basittir. Modern AI kodlama aracıları, bir sınır çizen bir sanal alanın içinde çalışır: Aracıya proje çalışma alanı içinde güvenilir ve dışarıdaki ana bilgisayar korunur. Varsayım, çalışma alanındaki dosyaların hareketsiz olduğu, yani komutlar değil veriler olduğu yönündedir.
Ama hareketsiz değiller. Korumalı alanın dışında çalışan araçlar sürekli olarak bu dosyaları okur ve bunlar üzerinde işlem yapar. Entegre geliştirme ortamları Python yorumlayıcılarını çözer, Git entegrasyonları tarama havuzlarını çözer, VS Code görev dosyalarını çalıştırır, kanca motorları ateşleme komutlarını çalıştırır ve Docker Desktop yerel bir soketi kullanıma sunar. Korumalı alana alınmış bir aracı, kendisine verilen her kurala uyabilir ve yine de harici araçlardan birinin daha sonra çalıştıracağı, yükleyebileceği veya tarayacağı bir dosya yazabilir.
BleepingComputer'ın raporuna göre kaçış "kendi kendine gerçekleşiyor": Aracı kutunun içinde kalıyor, her kuralı takip ediyor ve sadece kutunun dışındaki güvenilir bir aracın daha sonra çalıştıracağı bir dosya yazıyor. Ajan asla kaçmaz; koparma, geliştiricinin zaten güvendiği yazılım tarafından onun adına yapılır.
Tetikleyici: Hızlı Enjeksiyon
Bu kaçışları harekete geçiren mekanizma, anında enjeksiyondur; bu, farklı alanlardaki yapay zeka ajanlarının başına bela olan güvenlik açığının aynısıdır. README dosyasına yerleştirilen kötü amaçlı bir talimat, GitHub sorunu, proje bağımlılığı veya kod farkı, aracı tarafından işlendikten sonra geliştiricinin makinesinde yerel bir eylem haline gelir.
Bu, korumalı alan araştırmasını yapay zeka güvenliğindeki daha geniş bir modele bağlar. Temsilcinin ele geçirilmesine veya hapse atılmasına gerek yoktur. Normal çalışması sırasında (bir dosyayı okumak, bir çekme isteğini incelemek, bir paketi kurmak) zehirli bir girdiyle karşılaşması ve ardından doğru dosyayı doğru yere yazarak gömülü talimatı gerçekleştirmesi yeterlidir. Korumalı alan yazmaya izin verir, çünkü dosyaları yazmak tam olarak bir kodlama aracısının yapması gereken şeydir.
'Sandbox Kaçışları Haftası'
Pillar Security'nin araştırma ekibi - Eilon Cohen, Dan Lisichkin ve Ariel Fogel - birkaç ay boyunca bypass'ları yeniden ürettiler ve bunları "Haftalık Sandbox Kaçışları" adını verdikleri bir dizi olarak her gün bir yazı yayınlayarak yayınladılar. Araştırmacılar yedi bulguyu dört farklı başarısızlık moduna göre sıraladılar.
Kategorilerden biri, redlist sandbox'lar olarak tanımladıkları, yani yalnızca güvenli olanlara izin vermek yerine belirli tehlikeli eylemleri engellemeye çalışan sandbox'lardır. İnkar listeleri oldukça kırılgandır çünkü olası her saldırıyı tahmin etmeye dayanırlar ve kaçışlar, bir aracının, ilk etapta hiçbir zaman red listesinde yer almayan harici bir aracı kullanarak, engellenen bir eylemin etrafından nasıl dolaşabileceğini gösterir.
Etkilenen dört araç (Cursor, OpenAI Codex, Google Gemini CLI ve Antigravity), tüketici IDE eklentilerinden kurumsal komut satırı araçlarına kadar AI kodlama aracısı pazarının geniş bir kesitini temsil ediyor. Bu genişlik, sorunun herhangi bir üründeki bir hatadan değil, araştırmanın geçersiz kıldığı ortak bir mimari varsayımdan kaynaklandığını gösteriyor.
Bu, Temsilci Ekonomisi Açısından Neden Önemli?
Etkiler bireysel geliştiricilerin ötesine uzanır. Kodlama aracıları otomatik işlem hatlarına, sürekli entegrasyon sistemlerine ve otonom iş akışlarına yerleştirildikçe, korumalı alandan kaçış, tedarik zinciri saldırıları için potansiyel bir dayanak noktası haline gelir. Bağımlılık, klonlanmış bir depo veya güvenliği ihlal edilmiş bir katkıda bulunan aracılığıyla zehirlenmiş bir dosyayı depoya alabilen bir saldırgan, güvenilir bir kodlama aracısını geliştiricinin makinesindeki bir yürütme vektörüne dönüştürebilir.
Bu, araştırmacıların Cursor'da kötü amaçlı bir veri deposu açmanın Windows'ta sessizce kod çalıştırabildiğini keşfettiği 2026'nın başlarında ortaya çıkan risk sınıfının aynısıdır. Sandbox kaçışları bu tehdidi genelleştiriyor: tek bir araç veya platform değil, sandbox'taki aracılar ile onları çevreleyen güvenilir araçlar arasındaki etkileşim modeli.
Güvenilir Dosyaların Zorlu Sorunu
Temel zorluk, bir kodlama aracısının sanal alanının, aracının kullanışlılığını bozmadan tüm çalışma alanı dosyalarını güvenilmez olarak değerlendirememesidir. Aracının kod, yapılandırma ve komut dosyaları yazması gerekir ve bu dosyaların geliştiricinin araçları tarafından okunması ve üzerinde işlem yapılması gerekir. Bu güveni ortadan kaldırırsanız temsilci işlevini yerine getiremez; onu korursanız kaçış vektörü kalır.
Pillar'ın araştırması tek bir anında düzeltme sunmuyor ve bulguların önemli olmasının bir parçası da bu. Bunlar, aracının çalışma alanı ile ana bilgisayarın yürütme yüzeyi arasında daha güçlü bir izolasyon yoluyla, aracı tarafından yazılan dosyaların imzalanması veya doğrulanması yoluyla ya da çalışma alanı içeriğini otomatik olarak yürütmek için hangi araçların izin verildiğinin yeniden düşünülmesi yoluyla, endüstrinin kolektif olarak çözmesi gereken bir tasarım sorununun çerçevesini çiziyor.
Günümüzde Cursor, Codex, Gemini CLI veya Antigravity kullanan geliştiriciler için pratik çıkarım, güvenilmeyen girdilere karşı dikkatli olmaktır: klonlanmış depolar, üçüncü taraf bağımlılıkları ve katkıda bulunulan kod, yalnızca modeli değil, etrafındaki dosya sistemini de hedef alan potansiyel olarak hızlı enjeksiyon taşıyanlar olarak değerlendirilmelidir.
Yapay Zekanın Önünde Olun
Yapay zeka güvenliği, kodlama aracıları ve bunların getirdiği altyapı riskleri hakkında devam eden bilgiler için Yapay zeka sektörü kapsamımızı takip edin.
Daha fazla AI haberini okuyun

