ESET Uyarıyor: Vibe Coding Riskleri Artıyor
Yapay zekâ platformları birçok sektörü dönüştürüyor. En çok etkilenen alanların başında yazılım geliştirme geliyor. Bir uygulamayı, ne istediğinizi bir yapay zekâ aracına gündelik bir dille anlatarak geliştirmek anlamına gelen “Vibe coding” ilk kez Şubat 2025’te ortaya çıktı. Yakın zamanda yayımlanan bir rapora göre, geliştiricilerin yüzde 84’ü işlerinde yapay zekâ araçlarını kullanıyor ya da kullanmayı planlıyor. Siber güvenlikte küresel bir lider olan ESET, Vibe coding ile hazırlanan uygulamalardaki risklere dikkat çekerek uyarılarını paylaştı.
Yazılımcılar yapay zekâ araçlarını kullanarak işin ağır kısmını yapay zekâya yaptırırken geliştiriciler de yaratıcılıklarına daha çok alan buluyor. Ne var ki aynı araçlar, hataları ve açıkları fark edemeyecek kadar deneyimsiz kişilerin de önünü açıyor. Zamanla yarışan geliştiricilerde ise bu teknoloji, sahte bir güven duygusu yaratabiliyor. Gözden kaçan bu hatalar, uygulamanın yayımlandığı platformlarda da her zaman yakalanmıyor. Bu da uygulamaları eskisinden çok daha dikkatli inceleme sorumluluğunu kullanıcıya yüklüyor.

Yaygın Vibe Coding Hataları
Vibe coding araçları, kaliteden çok işlevselliğe ve görsel deneyime öncelik verecek şekilde tasarlandığı için kaygı verici bazı açıklar gözden kaçabilir:
- Uygulamanın kodunda bırakılan API anahtarları gibi sabit kodlanmış gizli bilgiler; kötü niyetli kişiler bunları bazen otomatik olarak elde edebilir. Bu onların, geliştiricinin arka ucuna ve orada depolanan kullanıcı verilerine erişmesine yol açabilir.
- Giriş doğrulaması veya erişim denetimlerinin olmaması; bu durum, uygulamanın kötü niyetli girdileri kabul etmesine veya kullanıcıların diğer kullanıcılara ait verilere erişmesine ya da bunları değiştirmesine yol açabilir.
- Kullanıcıların, bir uygulamanın diğer kullanıcılarının profillerini veya özel bilgilerini görüntülemelerine izin verebilecek, varsayılan olarak herkese açık ayarlar.
- Zayıf veya eksik şifreleme; bu durum, uygulamadan çalınan veya uygulamaya giderken ya da uygulamadan gelirken ele geçirilen verilerin okunmasını ve kötüye kullanılmasını kolaylaştırır.
- Hız sınırlaması olmaması; bu da bilgisayar korsanlarının otomatik yazılımlar kullanarak parolanızı çok sayıda kez tahmin etmeye çalışarak “kaba kuvvet” saldırıları gerçekleştirebileceği anlamına gelir.
Vibe coding ile hazırlanmış uygulamalar istem enjeksiyonuna da açık olabilir. Yapay zekâ araçlarını hedef alan bu saldırıda siber suçlular, istemlerin ya da aracın işlediği web içeriğinin içine zararlı talimatlar gizler. Yapay zekâ özel verilerinize ve hesaplarınıza erişebiliyorsa bu durum ciddi sorunlara yol açabilir.
Vibe Coding Uygulamalarda Yaşanabilecek Sorunlar
Veri kaybı, maddi zarar ve hatta cihazınıza kötü amaçlı yazılım bulaşması gibi riskler bulunur. Kötü kodlanmış bir uygulama şunları yapabilir:
- Parolanızı veya oturum jetonlarınızı güvenli olmayan bir şekilde saklayarak sizi hesap veya cihaz güvenliği riskine maruz bırakabilir.
- Kişisel verilerinizi özensiz işleyerek saldırganların kimliğinize bürünüp dolandırıcılık yapmasına zemin hazırlayabilir.
- Diğer kullanıcıların verilerinizi görüntülemesine izin verebilir; bu da dolandırıcılık veya gizlilik riski oluşturabilir.
- Yapay zekâ yazdığınız istemleri ve içindeki hassas verileri açığa çıkarabilir.
- Ödeme bilgilerinizi sızdırarak, birinin hesabınızı boşaltma riskine maruz kalmanıza neden olabilir.
Kullanıcılar karşılaştıkları uygulamaları dikkatle incelemeliler. Uygulama mağazalarının hepsi yayımladıkları yazılımları aynı titizlikle denetlemez. Dolayısıyla bir uygulamanın mağazada yer alması, onun güvenli olduğu anlamına gelmez. Ancak aynı şekilde, bir uygulamanın vibe coding ile hazırlanmış olması da onun tehlikeli olduğu anlamına gelmez.
Geliştiricinin kim olduğunu, kullanıcı yorumlarını, uygulamanın hangi izinleri istediğini, güvenlik modelini, gizlilik politikasında neler yazdığını ve varsa yapay zekâ özelliklerinin nelere erişebildiğini araştırın.
Güvenliği İhlal Edilmiş Bir Uygulamayı Kullandıysanız Ne Yapmalısınız?
Uygulamanın parolasını değiştirin, hesabın silinmesini talep edin ve uygulamayı kaldırın. Aynı kimlik bilgilerini kullandığınız diğer tüm uygulamalarda ve sitelerde parolanızı değiştirin ve çok faktörlü kimlik doğrulamayı etkinleştirin. Bağlı uygulamaların izinlerini iptal edin. Banka ve diğer hesaplarınızı olağan dışı hareketlere karşı takip edin.
Uygulamanın zararlı olduğundan şüpheleniyorsanız Android cihazınızı tarayın ve bu işe yaramazsa fabrika ayarlarına sıfırlamayı düşünün.
ESET Hakkında
Avrupa merkezli ESET®, dünya çapında ofisleri bulunan bölgenin önde gelen siber güvenlik sağlayıcısıdır. Saldırıları gerçekleşmeden önlemek için en son teknolojiye sahip siber güvenlik çözümleri sunar. ESET, yapay zekâ ve insan uzmanlığının gücünü birleştirerek, bilinen ve bilinmeyen yeni küresel siber tehditlerin bir adım önünde yer alır; işletmeleri, kritik altyapıları ve bireyleri güvence altına alır.
İster uç nokta ister bulut veya mobil koruma olsun, yapay zekâ tabanlı, bulut öncelikli çözümlerimiz ve hizmetlerimiz son derece etkili ve kullanımı kolaydır. ESET teknolojisi “AB’de üretilmiştir” ve sağlam algılama ve yanıt, ultra güvenli şifreleme ve çok faktörlü kimlik doğrulama özelliklerini içerir. 7/24 gerçek zamanlı savunma ve güçlü yerel destek ile kullanıcıları güvende tutar ve işletmelerin kesintisiz çalışmasını sağlar.
Sürekli gelişen dijital ortam, güvenlik konusunda ilerici bir yaklaşım gerektirir. ESET, Ar-Ge merkezleri ve güçlü bir küresel iş ortağı ağıyla desteklenen, dünya çapında güçlü tehdit istihbaratı sunmaya kendini adamıştır.