Daydreaming Saldırısı: AI Ajan Beceri Hırsızlığı Nasıl Gerçekleşiyor?
Araştırmacılar, gizli AI ajan beceri dosyalarını normal kullanım sırasında çalan yeni bir siber saldırıyı keşfetti. “Daydreaming” adı verilen bu saldırı, beceri dosyalarını gizlemenin ve doğrudan ifşa taleplerini filtrelemenin yeterli olmadığını ortaya koyuyor. Saldırganlar yalnızca son yanıtları ve dosyaları görerek, sadece 32 çağrı median’ında orijinal becerinin yüzde 86,8’ini yeniden oluşturabiliyor.
Bu ne anlama geliyor? AI ajan becerilerini “güvenli” sanılan platformlarda barındıran herkes—satış yapan şirketler, ekip içinde beceri paylaşan kurumlar—bu saldırıdan etkilenebilir. Saldırı, kurbanın beceriyi ifşa etmesini veya yeniden oluşturmayı derecelendirmesini asla talep etmediği için standart güvenlik filtreleri bu yönteme karşı koyacak bir şey bulamıyor.
Daydreaming Saldırısı Nedir?
Daydreaming, hosted AI ajan becerilerinden (agent skills) çok dosyalı beceri paketlerini çalan execution-only (yürütme-temelli) bir saldırıdır. Geleneksel saldırıların aksine, bu yöntem doğrudan beceri dosyalarını istemez veya modelin talimatlarını ifşa etmesini beklemez. Bunun yerine, saldırgan hizmetin normalde yerine getirmek için var olduğu sıradan görevleri sunarak becerileri yeniden inşa eder.
Araştırmacılar saldırıyı üç iç içe tehdit seviyesi üzerinden formalize etti: Differential (Diferansiyel), Trace (İz) ve Output (Çıktı). En zayıf erişim seviyesi olan Output’ta saldırgan yalnızca son yanıtları ve döndürülen dosyaları görür—sistem izlerine veya ara adımlara erişimi yoktur. Buna rağmen Daydreaming bu koşullarda bile yüzde 86,8 başarı oranına ulaştı.
Saldırı Nasıl Çalışıyor?
Daydreaming saldırısının çalışma prensibi üç temel aşamadan oluşuyor. İlk aşamada saldırgan, ajanın çıktılarında gizli davranışları ayırt edecek şekilde tasarlanmış özel görevler oluşturuyor. İkinci aşamada, bireysel davranışları test ediyor ve saldırganın kontrolündeki “gölge ajanlar” (shadow agents) aracılığıyla bir yeniden oluşturma tasarımı seçiyor. Üçüncü aşamada ise saklanan kurban sonuçlarını yerel yürütme kontrolleriyle birleştirerek her dosyayı tamamlıyor.
Kritik nokta şu: Saldırgan hiçbir zaman kurbandan beceriyi doğrudan ifşa etmesini istemiyor. Tüm etkileşimler, platformun normal kullanıcı olarak gördüğü sıradan görevlerden oluşuyor. Bu nedenle mevcut sızıntı önleme filtreleri—doğrudan beceri talep eden istekleri engelleyen sistemler—bu saldırıyı tespit edemiyor.
Araştırma Sonuçları ve Sayılar
Araştırmacılar Daydreaming’i 7 farklı beceri ve 4 kurban modeli üzerinde test etti. Sonuçlar dikkat çekici:
- Yüzde 86,8 başarı oranı: Output erişim seviyesinde orijinal becerinin bu oranı yeniden oluşturulabildi.
- 4 kat daha etkili: SigLeak saldırısına kıyasla neredeyse dört kat daha yüksek performans.
- 32 çağrı median’ı: Bir beceriyi tam olarak yeniden oluşturmak için gereken median kurban çağrısı sayısı.
- Disclosure savunmaları etkin: Tüm deneyler, doğrudan ifşa taleplerini engelleyen güvenlik önlemlerinin aktif olduğu ortamda gerçekleştirildi.
Bu rakamlar, beceri dosyalarını gizlemenin ve beceri talep eden sorguları filtrelemenin artık yeterli bir güvenlik önlemi olmadığını açıkça gösteriyor.
AI Ajan Beceri Güvenliği İçin Ne Yapılabilir?
Daydreaming saldırısı, AI ajan beceri güvenliği konusunda yeni bir tartışma başlattı. Araştırma makalesi, beceri dosyalarını gizlemenin ve doğrudan ifşa filtrelerinin, fonksiyonel yeniden oluşturmayı önlemek için tek başına yeterli olmadığını ortaya koyuyor.
Uzmanlar, beceri satıcılarının ve platform sağlayıcılarının katmanlı güvenlik yaklaşımlarını değerlendirmesi gerektiğini vurguluyor. Bu, çıktı gürültüğü ekleme, davranışsal izleme sistemleri ve beceri erişim kotaları gibi ek koruma katmanlarını içerebilir. Ayrıca beceri paylaşımı yapan ekiplerin, hangi bilgilerin normal kullanım sırasında ifşa edilebileceğini yeniden değerlendirmesi gerekiyor.
Sonuç
Daydreaming saldırısı, AI ajan teknolojisinin yaygınlaşmasıyla birlikte ortaya çıkan yeni nesil güvenlik tehditlerinden birini temsil ediyor. Beceri dosyalarının “gizli” kalması artık güvenlik garantisi sağlamıyor. Bu araştırma, AI ajan becerilerini ticari veya kurumsal amaçlarla barındıran herkesin—platform sağlayıcılarından son kullanıcılara kadar—güvenlik mimarilerini yeniden gözden geçirmesi gerektiğini gösteriyor.
Detaylı araştırma makalesi arxiv.org üzerinde yayımlandı: [arxiv.org/abs/2608.26733](https://arxiv.org/abs/2608.26733)
Henüz yorum yok. İlk yorumu siz yapın!