Yapay Zeka Ajanlarındaki Konnektörler Güvenlik Risklerini Katlıyor
Yapay zeka ajanlarının yeteneklerini genişletmek için kullanılan üçüncü taraf konnektörler, kurumsal veri güvenliği için ciddi bir tehdit oluşturmaya başladı. PromptArmor tarafından gerçekleştirilen çalışma, ChatGPT ve Claude gibi popüler platformlara entegre edilen bu araçların, güvenlik denetimlerini aşan bir risk alanı yarattığını gösteriyor.
Araştırmaya göre, konnektör ekosistemi oldukça değişken bir yapıya sahip. Mayıs ortası ile Haziran sonu arasındaki altı haftalık süreçte, incelenen konnektörlerin yüzde 37'si güncellendi. Bu süreçte binlerce yeni araç eklenirken, mevcut araçların açıklama metinleri yeniden yazıldı. Örneğin, Dropbox konnektörü incelendiğinde, başlangıçta 8 olan araç sayısının kısa sürede 24'e çıktığı, yazma yetkisine sahip araçların ise 3'ten 10'a yükseldiği tespit edildi. Bu tür dinamik değişiklikler, kurumların başlangıçta yaptığı güvenlik varsayımlarını geçersiz kılıyor.
Konnektörlerin en büyük güvenlik açığı, verileri kullanıcıların bilgisi dışında üçüncü taraf yapay zeka servislerine aktarabilmeleri. Claude üzerinde yapılan değerlendirmelerde, konnektörlerin yaklaşık yüzde 40'ının verileri ek yapay zeka işleyicilerine gönderdiği belirlendi.
Anthropic, konnektör dokümantasyonunda bu durumu açıkça kabul ediyor ve üçüncü taraf servislerin verileri kendi altyapılarında, kendi şartlarına göre işlediğini belirtiyor. Uzmanlar, bu entegrasyonların hassas verilerle güvenilmeyen içerikleri bir araya getirerek saldırı yüzeyini genişlettiği ve finansal veya hukuki iletişimlerin sızdırılmasına zemin hazırladığı konusunda uyarıyor.


