Apple, yapay zeka ajanlarının Tam Disk Erişimi iznini kötüye kullanarak dosya, e-posta ve mesajlara erişmesi riski nedeniyle macOS'te bu iznin yalnızca açık kullanıcı onayıyla verilmesini sağlayacak yeni kontroller planladığını açıkladı.
Yazılım ve Uygulamalar
Admin1 okunma

Apple macOS Tam Disk Erişimi Kontrollerini Sıkılaştırıyor

Apple, yapay zeka ajanlarının Tam Disk Erişimi iznini kötüye kullanarak dosya, e-posta ve mesajlara erişmesi riski nedeniyle macOS'te bu iznin yalnızca açık kullanıcı onayıyla verilmesini sağlayacak yeni kontroller planladığını açıkladı.

Apple macOS Tam Disk Erişimi Kontrollerini Sıkılaştırıyor

Haber detayı

Apple, macOS işletim sistemindeki Tam Disk Erişimi (Full Disk Access - FDA) ayarına yönelik kontrolleri sıkılaştırmayı planladığını duyurdu. Şirket, yapay zeka ajanlarının bu izni kullanma biçiminin kullanıcı verileri için ciddi güvenlik ve gizlilik riskleri oluşturduğunu belirtti. Apple, bazı geliştiricilerin Tam Disk Erişimi'ni kullanıcıların tam bilgisi ve anlayışı olmadan kullandığını, bunun da sistemdeki dosyalardan e-postalara, mesajlardan tarama geçmişine kadar her şeyin ifşa olmasına yol açabileceğini vurguladı. İletişim uygulamaları söz konusu olduğunda bu durumun, kullanıcının iletişim kurduğu kişilerin gizliliğini de tehlikeye atabileceği ifade edildi.

Full Disk Access Nedir ve Hangi Verileri Kapsıyor?​

Tam Disk Erişimi, Apple tarafından macOS Mojave (sürüm 10.14) ile birlikte kullanıma sunulan ve Ayarlar uygulamasındaki Gizlilik ve Güvenlik bölümü üzerinden erişilen bir izin ayarıdır. Bu ayar, kullanıcılara hangi uygulamaların tüm sisteme ve belirli uygulamalara ait verilere erişebileceği konusunda daha fazla kontrol sunmayı amaçlar. İzin etkinleştirildiğinde, ilgili uygulama normalde erişimi kısıtlı olan sistem dosyalarını okuyup yazabilir ve bazı güvenlik kısıtlamalarını atlayabilir.
Kaynak içeriğe göre Tam Disk Erişimi, Mail, Mesajlar, Safari ve Time Machine yedeklemeleri gibi uygulamalardan gelen verilere erişimi kapsar. Bu düzeyde bir erişim, derin sistem erişimi gerektiren güvenlik araçları ve yedekleme yazılımları gibi uygulamaların düzgün çalışabilmesi için gerekli görülür. Ancak Apple, bu iznin büyük ölçüde kullanıcıların özel verilerini korumak için tasarlanmış kontrolleri atladığına dikkat çekiyor. Bu nedenle iznin kapsamı, sıradan bir uygulama izninden çok daha geniştir ve yanlış kullanıldığında tüm sistemin ifşa olması anlamına gelebilir.

Apple Hangi Yeni Kontrolleri Planlıyor?​

Apple, Tam Disk Erişimi'nin kullanıcıların özel verilerini koruyan kontrolleri büyük ölçüde baypas ettiğini belirterek, bu tür bir erişimin yalnızca açık bir kullanıcı eylemiyle verilebilmesini sağlamak için ayarda güncellemeler sunmayı planladığını açıkladı. Şirketin açıklamasında, "Bazı geliştiriciler Tam Disk Erişimi'ni kullanıcıları riske atabilecek şekillerde kullanıyor; sistemlerindeki her şeyi - dosyalar, e-postalar, mesajlar ve hatta tarama geçmişi dahil - kullanıcıların tam bilgisi ve anlayışı olmadan ifşa ediyor" ifadeleri yer aldı.
Apple ayrıca, "Yapay zeka ajanları giderek daha yetkin ve özerk hale geldikçe, bu düzeyde erişimle ilişkili riskler önemli ölçüde artacaktır. Kullanıcıların bu tür bir erişim izni vermeden önce bu riskleri açıkça anlamalarını sağlamaya kararlıyız, böylece kendi verileri ve gizlilikleri hakkında bilinçli kararlar verebilirler" değerlendirmesini yaptı. Şirket, yeni kontrollerin ne zaman kullanıma sunulacağının ise şu anda bilinmediğini bildirdi.

Meta Muse Tartışması Nasıl Ortaya Çıktı?​

Apple herhangi bir isim vermemiş olsa da, duyurunun Meta'nın Muse adlı ajan aracının bir gazetecinin özel iMessage'larına, gazeteci Tam Disk Erişimi izni verdikten sonra eriştiğine dair yakın tarihli bir rapora yanıt niteliğinde olduğu belirtiliyor. Kaynak içeriğe göre Muse, OpenClaw benzeri bir yapıda geliştirilen ve Meta'nın bulut ortamında özel bir Linux sanal makinesi üzerinde çalışan "kişisel yapay zeka ajanı" olarak tanıtılıyor.
Meta, Muse'un bir kullanıcının özel mesajlarına erişebilmesi için iki iznin bir arada bulunması gerektiğini açıklayarak konuya açıklık getirdi. Buna göre hem macOS sistem düzeyinde Tam Disk Erişimi izninin verilmiş olması hem de Muse içindeki Mesajlar bağlayıcı ayarının etkinleştirilmiş olması gerekiyor. Meta CTO'su David Singleton konuyla ilgili olarak, "Muse Mac uygulamasındaki Mesajlar entegrasyonu isteğe bağlıdır. Muse'unuz, yalnızca macOS sistem düzeyinde Tam Disk Erişimi izni verildiğinde ve Mesajlar bağlayıcısı etkinleştirildiğinde Mesajlar içeriğini okuyabilir" dedi.

Ortaya Çıkan Güvenlik Açıkları Neler?​

Apple'ın duyurusu, güvenlik araştırmacısı Patrick Wardle'ın Muse'un Mac uygulamasındaki not-a-mused adlı bir sıfır gün açığı için kavram kanıtlama (PoC) istismarını göstermesinden haftalar sonra geldi. Wardle'ın ortaya çıkardığı ve artık yamalanan bu güvenlik açığı, herhangi bir uygulamanın veya terminal komutunun kullanıcıları Muse hesaplarına doğrulayan jetona erişmesine olanak tanıyordu. Açığın, "ayrıcalığı olmayan yerel bir sürecin Muse'un dikte trafiğini yönlendirmesine ve uygulamaya verilen güveni/erişimi kötüye kullanmasına izin verebileceği" belirtildi.
Wardle, "Endişe, Muse'un sıradan yerel kötü amaçlı yazılımlardan önemli ölçüde daha geniş erişime sahip olabilmesi ve bu durumun onu ayrıcalık/erişim artırımı için özellikle kullanışlı bir hedef haline getirmesidir" ifadesini kullandı. Ayrıntılara göre yerel bir saldırgan, herhangi bir özel ayrıcalık gerektirmeden "endo_voyager_dictation_endpoint" adlı belgelenmemiş bir ayarı istismar edebiliyor. Bu sayede dikte edilen sesleri ve istemleri ele geçirmek, kötü amaçlı istemler enjekte etmek ve Muse'a verilen erişimi başka kötü amaçlı eylemler için kötüye kullanmak mümkün hale geliyordu.
Wardle ayrıca OpenAI'ın Mac için ChatGPT uygulamasını etkileyen ve CVE-2026-100754 olarak takip edilen bir başka güvenlik açığını bildirdiği için de takdir edildi. Bu açığın, yapay zeka asistanını ele geçirmek ve bir saldırgana uygulama tarafından depolanan sohbet kayıtlarına ve diğer verilere yetkisiz erişim sağlamak için kötüye kullanılabileceği aktarıldı.

AI Ajanlarının Ayrıcalıklı Konumu Neden Risk Oluşturuyor?​

Kaynak içeriğe göre bu bulgular, ajan araçlarının sahip olduğu ayrıcalıklı konumun, topladıkları kapsamlı verilerin ve işletim sisteminin çeşitli bölümleriyle etkileşim kurma yeteneklerinin saldırı yüzeyini nasıl genişlettiğini gösteriyor. Bu araçlar dosyaları diske yazma, mikrofon ve kameraya erişme, takvim etkinlikleri oluşturma, e-posta gönderme ve konumu izleme gibi işlemleri gerçekleştirebiliyor.
Bu geniş yetki seti, bir saldırganın bu erişimi kötüye kullanması ve hassas verileri çalması için kapı aralayabiliyor. Apple'ın Tam Disk Erişimi'ne yönelik kontrolleri sıkılaştırma gerekçesi de tam olarak bu ayrıcalıklı konumun, yapay zeka ajanları daha özerk hale geldikçe daha da riskli bir hal alacağı öngörüsüne dayanıyor.

Sıkça Sorulan Sorular​

Apple neden Tam Disk Erişimi kontrollerini sıkılaştırmak istiyor?​

Apple, bazı geliştiricilerin Tam Disk Erişimi'ni kullanıcıların tam bilgisi olmadan kullanarak dosya, e-posta, mesaj ve tarama geçmişi gibi tüm sistem verilerini riske attığını belirtti. Şirket, yapay zeka ajanları daha yetkin ve özerk hale geldikçe bu düzeyde erişimle ilişkili risklerin önemli ölçüde artacağını ve kullanıcıların izin vermeden önce riskleri açıkça anlaması gerektiğini açıkladı.

Tam Disk Erişimi nedir ve hangi verilere erişim sağlar?​

Tam Disk Erişimi, macOS Mojave (10.14) ile sunulan ve Ayarlar'daki Gizlilik ve Güvenlik bölümünden yönetilen bir izindir. Etkinleştirildiğinde uygulamalara Mail, Mesajlar, Safari ve Time Machine yedeklemeleri gibi uygulamalara ait veriler de dahil olmak üzere tüm sisteme erişim sağlar ve normalde kısıtlı olan sistem dosyalarını okuma ve yazma imkanı verir.

Meta'nın Muse aracı özel mesajlara nasıl erişti?​

Kaynak içeriğe göre Muse'un özel mesajlara erişebilmesi için iki koşulun aynı anda sağlanması gerekiyor: macOS sistem düzeyinde Tam Disk Erişimi izninin verilmesi ve Muse içindeki Mesajlar bağlayıcısı ayarının etkinleştirilmesi. Meta, Mesajlar entegrasyonunun isteğe bağlı olduğunu ve her iki izin olmadan içeriğin okunamayacağını açıkladı.

Patrick Wardle'ın bulduğu not-a-mused açığı neyi mümkün kılıyordu?​

Patrick Wardle'ın gösterdiği not-a-mused adlı sıfır gün açığı, ayrıcalığı olmayan yerel bir sürecin Muse hesabını doğrulayan jetona erişmesine olanak tanıyordu. Belgelenmemiş "endo_voyager_dictation_endpoint" ayarını istismar eden bir saldırgan, dikte trafiğini yönlendirebiliyor, dikte edilen ses ve istemleri ele geçirebiliyor, kötü amaçlı istemler enjekte edebiliyor ve Muse'a verilen geniş erişimi kötüye kullanabiliyordu. Açık artık yamalandı.

CVE-2026-100754 numaralı açık hangi uygulamayı etkiliyor?​

CVE-2026-100754 olarak takip edilen açık, OpenAI'ın Mac için ChatGPT uygulamasını etkiliyor. Patrick Wardle tarafından bildirilen bu açığın, yapay zeka asistanını ele geçirmek ve saldırgana sohbet kayıtları ile uygulama tarafından depolanan diğer verilere yetkisiz erişim sağlamak için kötüye kullanılabileceği belirtildi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst