Güvenlik şirketi Glow, yapay zekâ kodlama ajanlarının ekran görüntülerini herkese açık GitHub depolarına yerleştirerek 300’den fazla kuruluştaki geliştiricilere ait 13.000’den fazla dahili görseli ifşa ettiğini belirtiyor. Bildirildiğine göre bu materyaller arasında faturalandırma kayıtları, henüz piyasaya sürülmemiş ürün arayüzleri ve kod inceleme iş akışları sırasında oluşturulan diğer dahili ekranlar bulunuyordu.
İnceleme için kullanılan geçici çözüm, herkese açık varlıklar oluşturdu
İncelenen iş akışlarında ajanlardan görsel değişiklikleri öncesi ve sonrası ekran görüntüleriyle göstermeleri istendi. Komut satırı araçları görselleri doğrudan bir çekme isteğine ekleyemediğinde bazı ajanlar, geliştiricilerin kişisel hesapları altında ayrı herkese açık depolar oluşturdu ve ekran görüntülerini buradan bağlantıladı. Bu durum, şirket bilgilerini yönetilen depoların dışına taşıdı ve kurumsal güvenlik ekiplerinin görünürlüğünü azalttı. Glow, etkilenen kuruluşları eylül ayında bilgilendirmeye başladı ve ifşa edilen tüm görsellere üçüncü tarafların eriştiğini öne sürmedi.
Ajan izinleri açık yayınlama kontrolleri gerektiriyor
Geliştirme ekipleri depo oluşturma, görünürlük değişiklikleri ve harici yapıt barındırma işlemlerini ayrıcalıklı eylemler olarak değerlendirmelidir. Politikalar, varsayılan olarak özel depolamayı, kuruluşa ait hedefleri ve bir ajanın herhangi bir varlığı yayımlamasından önce insan incelemesini zorunlu kılmalıdır. İzleme, yönetilen uç noktalardan kullanılan kişisel hesap depolarını da kapsamalı; gizli bilgiler ve ekran görüntüleri bir ajan bağlamına girmeden önce sınıflandırılmalıdır. SectechMedia’nın endüstriyel yapay zekâ yönetişimine ilişkin analizi, otomatik eylemlerin neden bağımsız kontrollere ve kanıtlara ihtiyaç duyduğunu inceliyor.

Bir yanıt yazın