Yapay Zekâ Raporları Google’ı Zorladı: Açık Kaynak Ödül Programına Ara Verildi

Yapay Zekâ Raporları Google’ı Zorladı: Açık Kaynak Ödül Programına Ara Verildi

Google, açık kaynak projelerindeki güvenlik açıklarının bildirilmesini teşvik eden Open Source Software Vulnerability Reward Program (OSS VRP) kapsamında yeni ürün güvenlik açığı raporlarını geçici olarak durdurdu. Şirket, otomatik oluşturulan bildirimlerde ciddi artış yaşandığını ve bunların büyük çoğunluğunun geçersiz olduğunu açıkladı. Google, programın geleceğine ilişkin yeni bilgileri 2027’nin ilk çeyreğinde paylaşacak.

Yapay zekâ araçlarının yazılım geliştirme ve siber güvenlik alanında yaygınlaşması, güvenlik açığı bulma süreçlerini de değiştiriyor. Ancak otomasyonun getirdiği rapor yoğunluğu, Google'ın açık kaynak güvenlik programlarından birinde önemli bir değişikliğe yol açtı.

Google, OSS VRP kapsamında yeni ürün güvenlik açığı bildirimlerinin kabulünü 1 Ekim 2026 itibarıyla durdurdu. Şirket, kararın arkasında otomatik gönderimlerdeki ciddi artışın bulunduğunu belirtti.

Google OSS VRP Neden Durduruldu?

Google'ın açıklamasına göre programa gönderilen otomatik raporların sayısında önemli bir yükseliş yaşandı ve bu bildirimlerin büyük çoğunluğunun geçerli olmadığı görüldü.

Özellikle yapay zekâ destekli araçlarla kısa sürede çok sayıda güvenlik raporu oluşturulabilmesi, güvenlik ekipleri ve açık kaynak proje geliştiricileri açısından yeni bir sorun ortaya çıkardı.

Bir raporun teknik açıdan ikna edici görünmesi, gerçek bir güvenlik açığı bulunduğu anlamına gelmiyor. Bildirimin doğrulanması için geliştiricilerin sorunu yeniden oluşturması, kodu incelemesi ve gerçek dünyada güvenlik etkisinin bulunup bulunmadığını araştırması gerekiyor. Çok sayıda geçersiz rapor da bu sürecin iş yükünü artırıyor.

Yapay Zekâ Olmayan Güvenlik Açıklarını Raporlayabiliyor

Üretken yapay zekâ sistemleri kod analizi sırasında gerçek güvenlik problemlerini tespit edebilse de zaman zaman gerçekte bulunmayan sorunları da güvenlik açığı olarak değerlendirebiliyor.

Buna ek olarak bazı raporlarda gerçek bir kodlama problemi tespit edilmesine rağmen bunun erişilebilir veya anlamlı bir güvenlik etkisi oluşturduğu kanıtlanamayabiliyor.

Google, daha önce de yapay zekâ destekli güvenlik araştırmalarında araştırmacıların elde edilen sonuçları doğrulaması gerektiğine dikkat çekmişti.

Program Tamamen Kapatılmadı

Google'ın aldığı kararın kapsamı konusunda önemli bir ayrıntı bulunuyor.

OSS VRP'nin tamamı kapatılmış değil. Geçici durdurma kararı, program kapsamındaki yeni ürün güvenlik açığı bildirimlerini kapsıyor.

Tedarik zinciri güvenlik raporları kabul edilmeye devam edecek. Ayrıca 1 Ekim 2026'dan önce gönderilmiş güvenlik açığı raporlarının değerlendirme süreci de devam edecek.

Google Cloud ürünlerini etkileyen bazı açık kaynak depolarındaki güvenlik açıkları ise uygun koşullarda Cloud VRP üzerinden bildirilebilecek.

OSS VRP Nedir?

Google, Open Source Software Vulnerability Reward Program'ı 2022 yılında hayata geçirdi.

Program, bağımsız güvenlik araştırmacılarının Google tarafından yönetilen açık kaynak projelerinde gerçek güvenlik açıklarını bulmasını ve bunları sorumlu şekilde şirkete bildirmesini teşvik ediyor.

Go, Angular, Bazel, Protocol Buffers ve Fuchsia gibi projeler program kapsamında değerlendirilen açık kaynak yazılımlar arasında bulunuyor.

Geçerli ve program şartlarını karşılayan güvenlik açıklarını bildiren araştırmacılar ödüllendirilebiliyordu.

Google Programı Yeniden Yapılandıracak

Google, OSS VRP'nin ürün güvenlik açığı bölümünü mevcut haliyle sürdürmek yerine yeniden yapılandıracağını açıkladı.

Şirket, çalışmaların ardından 2027'nin ilk çeyreğinde programın durumuyla ilgili yeni bir güncelleme paylaşmayı planlıyor.

Burada “program 2027'ye kadar kesin olarak kapalı kalacak” demek yerine, Google'ın 2027'nin ilk çeyreğinde güncelleme yapmayı taahhüt ettiğini belirtmek daha doğru. Şirket şu anda kesin bir yeniden açılış tarihi vermiş değil.

Güvenlik Araştırmacıları Diğer Programlara Yönlendiriliyor

OSS VRP'nin ilgili bölümüne ara verilmesi, Google'a güvenlik açığı bildirmenin tamamen sona erdiği anlamına gelmiyor.

Şirket, güvenlik araştırmacılarını uygun açıklar için diğer aktif VRP programlarını değerlendirmeye veya açık kaynak projelerindeki güvenlik iyileştirmelerini ödüllendiren Patch Rewards Program'a yönlendiriyor.

Yapay Zekâ Siber Güvenlik Programlarını da Değiştiriyor

Google'ın kararı, üretken yapay zekânın siber güvenlik dünyasında oluşturduğu yeni ikilemi de ortaya koyuyor.

Yapay zekâ, kodları insanların tek başına gerçekleştirebileceğinden çok daha hızlı şekilde analiz ederek gerçek güvenlik açıklarının bulunmasına yardımcı olabiliyor. Buna karşılık düşük maliyetle binlerce otomatik rapor üretilebilmesi, yanlış veya doğrulanmamış bildirimlerin de hızla çoğalmasına neden olabiliyor.

Bu durumda raporu oluşturmanın maliyeti azalırken, raporun doğru olup olmadığını kontrol etme yükü güvenlik ekipleri ve açık kaynak geliştiricilerine aktarılıyor.

Google'ın OSS VRP'yi yeniden yapılandırma kararı da bug bounty sistemlerinin yapay zekâ çağında rapor sayısından çok doğrulanabilir güvenlik etkisine odaklanan yeni mekanizmalara ihtiyaç duyabileceğini gösteriyor.

Önceki Haber Telefonda Taksit Yasağı Kalktı mı? BDDK’dan Telefon Kredileri İçin Yeni Düzenleme
Sonraki Haber Yeni iPad Nasıl Olacak? A19, 8 GB RAM ve Çıkış Tarihi
Benzer Haberler