GitHub Security Lab, 28 Eylül 2026 blog yazısında açık kaynak seclab-taskflows ajanıyla Android uygulamalarında şimdiye kadar 24 güvenlik açığı bulup bildirdiğini açıkladı. Taskflow’lar LLM’ye giriş noktalarını ayıklama (gather_mobile_entry_point_info.yaml) ve sınıf bazlı denetim (classify_application_local.yaml) adımları vererek karmaşık mantık açıklarını hızlandırıyor.
Örnekler ve sınırlar
Açıklanan örneklerden biri: OsmAnd’de dışa aktarılmış MapActivity intent extras ile sessiz ayar içe aktarma — kötü niyetli uygulamanın harita kutucuğu URL’lerini değiştirerek konum/rota sızdırabilmesi. Diğeri: Wikipedia Android deeplink hostname denetimindeki mantık hatası + çerez sızıntısı zinciriyle hesap ele geçirme. Yazar, LLM’lerin düşük etkili veya yanlış önem dereceli bulgular üretebildiğini; her sonucun mobil güvenlik uzmanı tarafından doğrulanması gerektiğini vurguluyor. Çalıştırmak için GitHub Copilot lisansı ve premium istekler gerekir; ./scripts/audit/run_mobile.sh ile codespace’te denenebilir.
Kaynak: GitHub Blog — How we found 24 Android vulnerabilities using our open source AI security agent (Kevin Stubbings, 28 Eylül 2026)
Henüz yorum yok. İlk yorumu siz yapın!