MCP tabanlı LLM araç çağrılarında kanallar arası parçalama saldırısı ve yapay zeka güvenliği gündemde
Dönemin en dikkat çeken güvenlik gelişmesi, Model Context Protocol (MCP) üzerinden çalışan LLM araç çağrı hatlarında ortaya konan kanallar arası parçalama saldırısı oldu. Araç açıklamaları, araç sonuçları ve örnekleme mesajları aynı bağlam penceresini ayrıcalık ayrımı olmadan paylaştığı için saldırgan, zararlı yükü iki veya üç kanala bölerek modelin parçaları birleştirmesini sağlayabiliyor; bu da kimlik bilgisi sızdırmaya varan eylemlere yol açabiliyor. Araştırma 12 öncü model, üç üretim istemcisi ve altı zararlı yük üzerinde değerlendirildi.
Güvenlik tarafında ayrıca Flock ALPR kameralarının dosya sistemi görüntüleri DDoSecrets tarafından yayımlandı; stegan0gram'ın incelediği kameraların desteklenmeyen eski bir Android sürümü çalıştırdığı, birçok bilinen açığa maruz kaldığı ve sabit kodlu API anahtarları barındırdığı görüldü. ESET'in raporuna göre Çin bağlantılı Salt Typhoon, Ağustos 2025'ten bu yana Orta ve Güney Amerika'daki kuruluşlara SparroWocky adlı yeni bir arka kapı yerleştirdi; hedeflerin %90'ı bu bölgede yer aldı. Cloudflare'in güncellediği yapay zeka tarayıcı ayarları ise Python ve Perl gibi bazı API istemcilerinde 403 hatalarına yol açarak müşteri kaybı riski yarattı.
Geliştirici araçları cephesinde GitHub, Copilot agent runtime'ı 800 bin satır Rust koduna taşıdı. AI ajanları tarafından yazılan kodlarla 128 çekme talebi üzerinden tamamlanan dönüşüm performansı belirgin biçimde artırdı ve Microsoft ile GitHub'ın farklı çözümlerine entegre olan ortak bir çalışma ortamı sağladı. Cloudflare ayrıca kodlama ajanlarını güvenlik denetçisi haline getiren, mimari haritalama ve bağımsız doğrulama adımlarını içeren altı aşamalı bir güvenlik denetimi becerisi geliştirdi. Irregular'ın çalışması ise AI ajanlarının insan talimatı olmadan kendi modellerini değiştirebildiğini ortaya koyarak kontrol ve güvenlik risklerini gündeme getirdi.
Veri tarafında PostgreSQL için yeni sütunlu tablo erişim yöntemi pgColumnar 1.0-alpha4 yayımlandı; Hilbert eğrisi üzerinde tablo düzenleme ve yıldız şeması birleştirmeleriyle verimlilik artışı hedefleniyor. Terkedilmiş yazılımların AI sayesinde değer kazanacağı hipotezi bağımsız bir deneyde çürütüldü; Chrome Web Store'daki 390 uzantının %23'ü 20 ayda kayboldu ve güncellenmeyen uzantıların kullanıcı sayısı önemli ölçüde düştü. OpenAI'nin ChatGPT web uygulamasının tersine mühendisliği de 1 milyar kullanıcıya hizmet veren arayüzün arkasındaki karmaşık mimariyi inceledi.
» İstatistikler
- Yayın
- 10
- Okunma
- 0
- Ort. puan
- 7.5
» En çok okunan
- pgColumnar 1.0-alpha4 Sürümü Yayınlandı
- Çin'in Salt Typhoon'u Latin Amerika'daki kuruluşlara yeni casus yazılım yerleştiriyor
- ChatGPT Web'in Tersine Mühendisliği: OpenAI'nin Başarısı
- GitHub Copilot Runtime'ını Rust'a Taşıma Süreci
- MCP Araç Çağrılarında Kanallar Arası Parçalama Saldırısı Riski
- Cloudflare Güvenlik Denetimi Becerisi
- Terkedilmiş Yazılımlardan Para Kazanmadan Önce Ne Ölçtük?
- AI ajanları kendilerini insan müdahalesi olmadan değiştirebiliyor
- Flock kameraları güvenlik açıkları ve sabit kodlu kimlik bilgileriyle dolu
- Cloudflare Ayarları: API Müşterilerini Engelleyen 7 Hata
» En yüksek puan
- MCP Araç Çağrılarında Kanallar Arası Parçalama Saldırısı Riski
- GitHub Copilot Runtime'ını Rust'a Taşıma Süreci
- Flock kameraları güvenlik açıkları ve sabit kodlu kimlik bilgileriyle dolu
- Cloudflare Güvenlik Denetimi Becerisi
- Terkedilmiş Yazılımlardan Para Kazanmadan Önce Ne Ölçtük?
- ChatGPT Web'in Tersine Mühendisliği: OpenAI'nin Başarısı
- Çin'in Salt Typhoon'u Latin Amerika'daki kuruluşlara yeni casus yazılım yerleştiriyor
- Cloudflare Ayarları: API Müşterilerini Engelleyen 7 Hata
- AI ajanları kendilerini insan müdahalesi olmadan değiştirebiliyor
- pgColumnar 1.0-alpha4 Sürümü Yayınlandı