Full Disk Access Nedir ve Hangi Verileri Kapsıyor?
Tam Disk Erişimi, Apple tarafından macOS Mojave (sürüm 10.14) ile birlikte kullanıma sunulan ve Ayarlar uygulamasındaki Gizlilik ve Güvenlik bölümü üzerinden erişilen bir izin ayarıdır. Bu ayar, kullanıcılara hangi uygulamaların tüm sisteme ve belirli uygulamalara ait verilere erişebileceği konusunda daha fazla kontrol sunmayı amaçlar. İzin etkinleştirildiğinde, ilgili uygulama normalde erişimi kısıtlı olan sistem dosyalarını okuyup yazabilir ve bazı güvenlik kısıtlamalarını atlayabilir.Kaynak içeriğe göre Tam Disk Erişimi, Mail, Mesajlar, Safari ve Time Machine yedeklemeleri gibi uygulamalardan gelen verilere erişimi kapsar. Bu düzeyde bir erişim, derin sistem erişimi gerektiren güvenlik araçları ve yedekleme yazılımları gibi uygulamaların düzgün çalışabilmesi için gerekli görülür. Ancak Apple, bu iznin büyük ölçüde kullanıcıların özel verilerini korumak için tasarlanmış kontrolleri atladığına dikkat çekiyor. Bu nedenle iznin kapsamı, sıradan bir uygulama izninden çok daha geniştir ve yanlış kullanıldığında tüm sistemin ifşa olması anlamına gelebilir.
Apple Hangi Yeni Kontrolleri Planlıyor?
Apple, Tam Disk Erişimi'nin kullanıcıların özel verilerini koruyan kontrolleri büyük ölçüde baypas ettiğini belirterek, bu tür bir erişimin yalnızca açık bir kullanıcı eylemiyle verilebilmesini sağlamak için ayarda güncellemeler sunmayı planladığını açıkladı. Şirketin açıklamasında, "Bazı geliştiriciler Tam Disk Erişimi'ni kullanıcıları riske atabilecek şekillerde kullanıyor; sistemlerindeki her şeyi - dosyalar, e-postalar, mesajlar ve hatta tarama geçmişi dahil - kullanıcıların tam bilgisi ve anlayışı olmadan ifşa ediyor" ifadeleri yer aldı.Apple ayrıca, "Yapay zeka ajanları giderek daha yetkin ve özerk hale geldikçe, bu düzeyde erişimle ilişkili riskler önemli ölçüde artacaktır. Kullanıcıların bu tür bir erişim izni vermeden önce bu riskleri açıkça anlamalarını sağlamaya kararlıyız, böylece kendi verileri ve gizlilikleri hakkında bilinçli kararlar verebilirler" değerlendirmesini yaptı. Şirket, yeni kontrollerin ne zaman kullanıma sunulacağının ise şu anda bilinmediğini bildirdi.
Meta Muse Tartışması Nasıl Ortaya Çıktı?
Apple herhangi bir isim vermemiş olsa da, duyurunun Meta'nın Muse adlı ajan aracının bir gazetecinin özel iMessage'larına, gazeteci Tam Disk Erişimi izni verdikten sonra eriştiğine dair yakın tarihli bir rapora yanıt niteliğinde olduğu belirtiliyor. Kaynak içeriğe göre Muse, OpenClaw benzeri bir yapıda geliştirilen ve Meta'nın bulut ortamında özel bir Linux sanal makinesi üzerinde çalışan "kişisel yapay zeka ajanı" olarak tanıtılıyor.Meta, Muse'un bir kullanıcının özel mesajlarına erişebilmesi için iki iznin bir arada bulunması gerektiğini açıklayarak konuya açıklık getirdi. Buna göre hem macOS sistem düzeyinde Tam Disk Erişimi izninin verilmiş olması hem de Muse içindeki Mesajlar bağlayıcı ayarının etkinleştirilmiş olması gerekiyor. Meta CTO'su David Singleton konuyla ilgili olarak, "Muse Mac uygulamasındaki Mesajlar entegrasyonu isteğe bağlıdır. Muse'unuz, yalnızca macOS sistem düzeyinde Tam Disk Erişimi izni verildiğinde ve Mesajlar bağlayıcısı etkinleştirildiğinde Mesajlar içeriğini okuyabilir" dedi.
Ortaya Çıkan Güvenlik Açıkları Neler?
Apple'ın duyurusu, güvenlik araştırmacısı Patrick Wardle'ın Muse'un Mac uygulamasındaki not-a-mused adlı bir sıfır gün açığı için kavram kanıtlama (PoC) istismarını göstermesinden haftalar sonra geldi. Wardle'ın ortaya çıkardığı ve artık yamalanan bu güvenlik açığı, herhangi bir uygulamanın veya terminal komutunun kullanıcıları Muse hesaplarına doğrulayan jetona erişmesine olanak tanıyordu. Açığın, "ayrıcalığı olmayan yerel bir sürecin Muse'un dikte trafiğini yönlendirmesine ve uygulamaya verilen güveni/erişimi kötüye kullanmasına izin verebileceği" belirtildi.Wardle, "Endişe, Muse'un sıradan yerel kötü amaçlı yazılımlardan önemli ölçüde daha geniş erişime sahip olabilmesi ve bu durumun onu ayrıcalık/erişim artırımı için özellikle kullanışlı bir hedef haline getirmesidir" ifadesini kullandı. Ayrıntılara göre yerel bir saldırgan, herhangi bir özel ayrıcalık gerektirmeden "endo_voyager_dictation_endpoint" adlı belgelenmemiş bir ayarı istismar edebiliyor. Bu sayede dikte edilen sesleri ve istemleri ele geçirmek, kötü amaçlı istemler enjekte etmek ve Muse'a verilen erişimi başka kötü amaçlı eylemler için kötüye kullanmak mümkün hale geliyordu.
Wardle ayrıca OpenAI'ın Mac için ChatGPT uygulamasını etkileyen ve CVE-2026-100754 olarak takip edilen bir başka güvenlik açığını bildirdiği için de takdir edildi. Bu açığın, yapay zeka asistanını ele geçirmek ve bir saldırgana uygulama tarafından depolanan sohbet kayıtlarına ve diğer verilere yetkisiz erişim sağlamak için kötüye kullanılabileceği aktarıldı.
AI Ajanlarının Ayrıcalıklı Konumu Neden Risk Oluşturuyor?
Kaynak içeriğe göre bu bulgular, ajan araçlarının sahip olduğu ayrıcalıklı konumun, topladıkları kapsamlı verilerin ve işletim sisteminin çeşitli bölümleriyle etkileşim kurma yeteneklerinin saldırı yüzeyini nasıl genişlettiğini gösteriyor. Bu araçlar dosyaları diske yazma, mikrofon ve kameraya erişme, takvim etkinlikleri oluşturma, e-posta gönderme ve konumu izleme gibi işlemleri gerçekleştirebiliyor.Bu geniş yetki seti, bir saldırganın bu erişimi kötüye kullanması ve hassas verileri çalması için kapı aralayabiliyor. Apple'ın Tam Disk Erişimi'ne yönelik kontrolleri sıkılaştırma gerekçesi de tam olarak bu ayrıcalıklı konumun, yapay zeka ajanları daha özerk hale geldikçe daha da riskli bir hal alacağı öngörüsüne dayanıyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.