307 CIO, CTO ve CISO ile yapılan araştırmaya göre çalışanların vibe coding ile geliştirdiği uygulamaların büyük bölümü BT denetimi dışında kalıyor ve veri sızıntısı riski oluşturuyor.
Siber Güvenlik
Admin22 okunma

Vibe Coding Uygulamaları Şirketlerde Görünmeyen Güvenlik Riski Yaratıyor

307 CIO, CTO ve CISO ile yapılan araştırmaya göre çalışanların vibe coding ile geliştirdiği uygulamaların büyük bölümü BT denetimi dışında kalıyor ve veri sızıntısı riski oluşturuyor.

Vibe Coding Uygulamaları Şirketlerde Görünmeyen Güvenlik Riski Yaratıyor

Haber detayı

Vibe coding ile çalışan herkesin bir komut yazarak çalışır yazılım üretebilmesi, şirketler içinde yeni bir güvenlik sorununu da beraberinde getirdi. Finans analistlerinden satış operasyon yöneticilerine ve destek ekiplerine kadar farklı rollerden çalışanlar bir öğleden sonra içinde araçlar geliştirip yayına alırken, bu araçların neredeyse hiçbiri şirket içinde çalışan bir yazılımda olması gereken şekilde güvence altına alınmıyor. Retool tarafından sunulan ve 307 CIO, CTO ve CISO ile yapılan araştırmaya dayanan değerlendirmeye göre, bu araçlar çoktan şirketlerin içine girmiş durumda ve büyük bölümünü görmek, dolayısıyla güvenceye almak mümkün olmuyor.
Araştırmada öne çıkan tablo, sorunun münferit örneklerle sınırlı olmadığını gösteriyor. Yazılım tedariki eskiden satıcı sözleşmeleri, güvenlik incelemeleri veya en azından onay gerektiren bir kalem üzerinden iz bırakırken, yapay zeka destekli ve vibe coding ile üretilen araçlar doğrudan şirketin içinden geliyor. Bu durum, güvenlik ekiplerinin klasik tedarik ve denetim varsayımlarının artık geçerli olmadığı bir tablo yaratıyor.

Görünürlük Sorunu: Şirketler Araçlarını Göremiyor​

Araştırmanın en dikkat çekici bulgularından biri görünürlük eksikliği. Yalnızca yüzde 5'lik bir kesim, organizasyon genelinde çalışan tüm dahili araçlara dair tam görünürlüğe sahip olduğu konusunda kendinden çok emin olduğunu söylüyor. Bu oran, güvenlik açısından başlangıç noktası olan envanterin bile çoğu kurumda eksik kaldığını ortaya koyuyor.
Bir şeyi güvenceye almanın ilk adımı onun var olduğunu bilmek. Ancak vibe coding ile üretilen araçlar, bu adımı atlamış görünüyor. Araştırmaya göre geliştiricilerin yüzde 60'ı son bir yıl içinde BT denetimi dışında bir şey inşa ettiğini bildiriyor. Bu araçların her biri, BT tarafından güvenceye alınmamış ve sorumluluğu net olmayan bir yapı anlamına geliyor.
Kurumsal bir CISO'nun araştırmada aktardığı ifade, sorunun algı boyutunu özetliyor: “Araçlar saatler içinde, bazen dakikalar içinde oluşturuluyor ve onları oluşturan kişiler için ‘sistem’ gibi görünmüyorlar.” Bu algı, küçük görünen bir aracın aslında kurumsal veri ve erişim açısından bir sistem kadar kritik olabileceği gerçeğini gölgede bırakıyor.

Yönetişim Boşluğu ve Pratikteki Risk Örneği​

Yönetişim tarafındaki boşluk da verilerle ortaya konuyor. Liderlerin yalnızca yüzde 4'ü, nasıl yazıldığına bakılmaksızın yapay zeka ile üretilen kodu kapsayan bir yönetişime sahip olduğunu söylüyor. Bir diğer yüzde 4'lük kesim ise bu sorunun henüz gündeme bile gelmediğini belirtiyor. Geriye kalan büyük çoğunluk, yazılımı kimin, ne sıklıkla geliştirdiğine dair eski varsayımları, artık bu varsayımlarla uyuşmayan bir üretim biçimine uygulamaya devam ediyor.
Bu boşluk, her vibe-coded aracı potansiyel bir veri açığa çıkma, uyum hatası veya kesinti noktasına dönüştürüyor. Bu nedenle mesele yalnızca bir yönetişim başlığı değil, doğrudan bir güvenlik meselesi olarak tanımlanıyor. Güvenceye alınmamış her araç, birinin içeri girebileceği veya verinin dışarı sızabileceği bir yüzey oluşturuyor. Araştırmayı aktaran metinde, varlığı bile bilinmeyen bir araca dayanan ilk güvenlik olayının ardından “Bu, kimse görmeden nasıl oldu?” sorusunun gündeme geleceği ve o noktada bu sorunun öngörülmüş olması gerektiği vurgulanıyor.
Pratikte bunun ne anlama geldiği somut bir örnekle anlatılıyor: Bir satış yöneticisi Salesforce'tan müşteri verilerini bir CSV dosyasına aktarıyor, kişisel bir hesapla bir vibe coding platformuna kaydoluyor, bir görselleştirme uygulaması oluşturuyor ve bunu herkese açık bir URL'de yayınlıyor. Günler içinde uygulama Google tarafından indeksleniyor ve BT varlığından haberdar olmadan herkes tarafından bulunabilir hale geliyor.

Güvenlik Neden Altyapı Meselesi Haline Geldi​

Metne göre vibe coding, güvenliği yönetim kurulu seviyesinde bir soruna dönüştürdü. Her bir aracın ayrı ayrı doğru yapılandırılmasına dayanan bir güvenlik yaklaşımı, her geliştiricinin her seferinde yapılandırmayı hatasız yapmasına bağlı kalıyor. Bu beklenti, tam zamanlı yazılım geliştiriciler için bile yüksek bir çıta iken, bugün araçları asıl işlerinin yanında kendi ihtiyaçlarına çözüm üretmek için geliştiren iş birimlerindeki kullanıcılar için çok daha kırılgan bir model oluşturuyor.
Bu nedenle önerilen yaklaşım, güvenliği her bir araca atanan bir görev olarak değil, platformun bir özelliği olarak ele almak. Çoğu platform güvenliğini uygulama seviyesinde uyguladığı için, yapay zeka uygulamayı yazdığında güvenlik kurallarını da kendisi yazmış oluyor. Platform seviyesindeki yaklaşım ise kontrol noktasını veri katmanına taşıyor. Bu modelde bir uygulama ile kurumsal veri arasındaki her etkileşim, organizasyon tarafından yapılandırılan ve uygulamayı kimin, nasıl oluşturduğundan bağımsız olarak uygulanan aynı yönetişim kontrollerinden geçiyor.

Retool'un Platform Katmanında Önerdiği Çözüm​

Retool'un güvenli vibe-coding çözümü, bu değişime örnek olarak gösteriliyor. Bu yaklaşımda erişim kontrolleri her bir uygulamanın içinde yaşamıyor; bunun yerine kaynak ve veri katmanında duruyor, böylece her uygulama bu kontrolleri otomatik olarak devralıyor. Sorgu seviyesinde denetim kaydı her uygulama genelinde çalışıyor ve veri erişimi, veriyle birlikte yaşayan satır ve sütun seviyesindeki kontrollerle yönetiliyor.
Aynı şekilde SSO, SCIM ve grup tabanlı RBAC gibi mekanizmalar da yerleşik olarak sunuluyor ve bir uygulamanın elle oluşturulmuş, yapay zeka ile üretilmiş veya tamamen vibe-coded olmasından bağımsız olarak aynı şekilde uygulanıyor. Böylece güvenlik, tek tek geliştiricilerin dikkatine veya deneyimine bırakılmıyor; platformun kendisi tarafından tutarlı biçimde sağlanıyor.
Değerlendirmede, yapay zeka adaptasyonunu yavaşlatmanın çoğu organizasyonun hedefleriyle çeliştiği, ancak neyin geliştirildiğini görme ve güvenceye alma yeteneği olmadan her yeni olayın sorumluları zor durumda bırakacağı belirtiliyor. Liderlerin güvenliği ve hesap verebilirliği, kim geliştiriyor olursa olsun ve ne kadar dikkatli davranılırsa davranılsın, platformun kendisi tarafından uygulanan özellikler olarak ele alması gerektiği ifade ediliyor. Bu sayede bir olay soruyu zorunlu kılmadan önce önlem alınabileceği vurgulanıyor. Metnin yazarının Retool CEO'su David Hsu olduğu ve içeriğin VentureBeat ile iş birliği içinde hazırlanan sponsorlu bir içerik olduğu bilgisi de kaynakta yer alıyor.

Sıkça Sorulan Sorular​

Vibe coding neden şirketler için güvenlik sorunu oluşturuyor?​

Kaynağa göre vibe coding, komut yazabilen herkesin çalışır yazılım üretmesini sağlıyor ancak bu yazılımların neredeyse hiçbiri şirket içinde olması gerektiği gibi güvenceye alınmıyor. Finans analistleri, satış operasyon yöneticileri ve destek ekipleri gibi farklı rollerden çalışanlar saatler içinde araçlar geliştiriyor ve bu araçlar BT denetimi dışında kalıyor.

307 CIO, CTO ve CISO ile yapılan araştırma ne gösteriyor?​

Araştırma, araçların zaten şirketlerin içinde olduğunu ve büyük bölümünün görülemediğini, dolayısıyla güvenceye alınamadığını gösteriyor. Yalnızca yüzde 5'lik kesim tüm dahili araçlara dair tam görünürlüğe sahip olduğu konusunda kendinden çok emin olduğunu söylerken, geliştiricilerin yüzde 60'ı son bir yılda BT denetimi dışında bir şey inşa ettiğini bildiriyor.

Kaynakta verilen Salesforce örneği neyi anlatıyor?​

Örnekte bir satış yöneticisinin Salesforce'tan müşteri verilerini CSV'ye aktarıp kişisel bir hesapla vibe coding platformunda görselleştirme uygulaması oluşturması ve bunu herkese açık bir URL'de yayınlaması anlatılıyor. Uygulama günler içinde Google tarafından indeksleniyor ve BT haberdar olmadan herkes tarafından bulunabilir hale geliyor.

Yönetişim konusunda liderlerin durumu nedir?​

Liderlerin yalnızca yüzde 4'ü nasıl yazıldığına bakılmaksızın yapay zeka ile üretilen kodu kapsayan bir yönetişime sahip olduğunu söylüyor. Bir diğer yüzde 4 ise bu sorunun henüz gündeme bile gelmediğini belirtiyor. Bu durum, çoğu organizasyonun eski varsayımlarla hareket ettiğini gösteriyor.

Retool'un önerdiği platform seviyesinde güvenlik nasıl çalışıyor?​

Kaynağa göre Retool'un yaklaşımında erişim kontrolleri uygulamanın içinde değil, kaynak ve veri katmanında bulunuyor ve her uygulama bunları otomatik devralıyor. Sorgu seviyesinde denetim kaydı tüm uygulamalarda çalışıyor, veri erişimi satır ve sütun seviyesinde kontrol ediliyor, SSO, SCIM ve grup tabanlı RBAC ise uygulamanın nasıl oluşturulduğundan bağımsız olarak aynı şekilde uygulanıyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst