Araştırmada öne çıkan tablo, sorunun münferit örneklerle sınırlı olmadığını gösteriyor. Yazılım tedariki eskiden satıcı sözleşmeleri, güvenlik incelemeleri veya en azından onay gerektiren bir kalem üzerinden iz bırakırken, yapay zeka destekli ve vibe coding ile üretilen araçlar doğrudan şirketin içinden geliyor. Bu durum, güvenlik ekiplerinin klasik tedarik ve denetim varsayımlarının artık geçerli olmadığı bir tablo yaratıyor.
Görünürlük Sorunu: Şirketler Araçlarını Göremiyor
Araştırmanın en dikkat çekici bulgularından biri görünürlük eksikliği. Yalnızca yüzde 5'lik bir kesim, organizasyon genelinde çalışan tüm dahili araçlara dair tam görünürlüğe sahip olduğu konusunda kendinden çok emin olduğunu söylüyor. Bu oran, güvenlik açısından başlangıç noktası olan envanterin bile çoğu kurumda eksik kaldığını ortaya koyuyor.Bir şeyi güvenceye almanın ilk adımı onun var olduğunu bilmek. Ancak vibe coding ile üretilen araçlar, bu adımı atlamış görünüyor. Araştırmaya göre geliştiricilerin yüzde 60'ı son bir yıl içinde BT denetimi dışında bir şey inşa ettiğini bildiriyor. Bu araçların her biri, BT tarafından güvenceye alınmamış ve sorumluluğu net olmayan bir yapı anlamına geliyor.
Kurumsal bir CISO'nun araştırmada aktardığı ifade, sorunun algı boyutunu özetliyor: “Araçlar saatler içinde, bazen dakikalar içinde oluşturuluyor ve onları oluşturan kişiler için ‘sistem’ gibi görünmüyorlar.” Bu algı, küçük görünen bir aracın aslında kurumsal veri ve erişim açısından bir sistem kadar kritik olabileceği gerçeğini gölgede bırakıyor.
Yönetişim Boşluğu ve Pratikteki Risk Örneği
Yönetişim tarafındaki boşluk da verilerle ortaya konuyor. Liderlerin yalnızca yüzde 4'ü, nasıl yazıldığına bakılmaksızın yapay zeka ile üretilen kodu kapsayan bir yönetişime sahip olduğunu söylüyor. Bir diğer yüzde 4'lük kesim ise bu sorunun henüz gündeme bile gelmediğini belirtiyor. Geriye kalan büyük çoğunluk, yazılımı kimin, ne sıklıkla geliştirdiğine dair eski varsayımları, artık bu varsayımlarla uyuşmayan bir üretim biçimine uygulamaya devam ediyor.Bu boşluk, her vibe-coded aracı potansiyel bir veri açığa çıkma, uyum hatası veya kesinti noktasına dönüştürüyor. Bu nedenle mesele yalnızca bir yönetişim başlığı değil, doğrudan bir güvenlik meselesi olarak tanımlanıyor. Güvenceye alınmamış her araç, birinin içeri girebileceği veya verinin dışarı sızabileceği bir yüzey oluşturuyor. Araştırmayı aktaran metinde, varlığı bile bilinmeyen bir araca dayanan ilk güvenlik olayının ardından “Bu, kimse görmeden nasıl oldu?” sorusunun gündeme geleceği ve o noktada bu sorunun öngörülmüş olması gerektiği vurgulanıyor.
Pratikte bunun ne anlama geldiği somut bir örnekle anlatılıyor: Bir satış yöneticisi Salesforce'tan müşteri verilerini bir CSV dosyasına aktarıyor, kişisel bir hesapla bir vibe coding platformuna kaydoluyor, bir görselleştirme uygulaması oluşturuyor ve bunu herkese açık bir URL'de yayınlıyor. Günler içinde uygulama Google tarafından indeksleniyor ve BT varlığından haberdar olmadan herkes tarafından bulunabilir hale geliyor.
Güvenlik Neden Altyapı Meselesi Haline Geldi
Metne göre vibe coding, güvenliği yönetim kurulu seviyesinde bir soruna dönüştürdü. Her bir aracın ayrı ayrı doğru yapılandırılmasına dayanan bir güvenlik yaklaşımı, her geliştiricinin her seferinde yapılandırmayı hatasız yapmasına bağlı kalıyor. Bu beklenti, tam zamanlı yazılım geliştiriciler için bile yüksek bir çıta iken, bugün araçları asıl işlerinin yanında kendi ihtiyaçlarına çözüm üretmek için geliştiren iş birimlerindeki kullanıcılar için çok daha kırılgan bir model oluşturuyor.Bu nedenle önerilen yaklaşım, güvenliği her bir araca atanan bir görev olarak değil, platformun bir özelliği olarak ele almak. Çoğu platform güvenliğini uygulama seviyesinde uyguladığı için, yapay zeka uygulamayı yazdığında güvenlik kurallarını da kendisi yazmış oluyor. Platform seviyesindeki yaklaşım ise kontrol noktasını veri katmanına taşıyor. Bu modelde bir uygulama ile kurumsal veri arasındaki her etkileşim, organizasyon tarafından yapılandırılan ve uygulamayı kimin, nasıl oluşturduğundan bağımsız olarak uygulanan aynı yönetişim kontrollerinden geçiyor.
Retool'un Platform Katmanında Önerdiği Çözüm
Retool'un güvenli vibe-coding çözümü, bu değişime örnek olarak gösteriliyor. Bu yaklaşımda erişim kontrolleri her bir uygulamanın içinde yaşamıyor; bunun yerine kaynak ve veri katmanında duruyor, böylece her uygulama bu kontrolleri otomatik olarak devralıyor. Sorgu seviyesinde denetim kaydı her uygulama genelinde çalışıyor ve veri erişimi, veriyle birlikte yaşayan satır ve sütun seviyesindeki kontrollerle yönetiliyor.Aynı şekilde SSO, SCIM ve grup tabanlı RBAC gibi mekanizmalar da yerleşik olarak sunuluyor ve bir uygulamanın elle oluşturulmuş, yapay zeka ile üretilmiş veya tamamen vibe-coded olmasından bağımsız olarak aynı şekilde uygulanıyor. Böylece güvenlik, tek tek geliştiricilerin dikkatine veya deneyimine bırakılmıyor; platformun kendisi tarafından tutarlı biçimde sağlanıyor.
Değerlendirmede, yapay zeka adaptasyonunu yavaşlatmanın çoğu organizasyonun hedefleriyle çeliştiği, ancak neyin geliştirildiğini görme ve güvenceye alma yeteneği olmadan her yeni olayın sorumluları zor durumda bırakacağı belirtiliyor. Liderlerin güvenliği ve hesap verebilirliği, kim geliştiriyor olursa olsun ve ne kadar dikkatli davranılırsa davranılsın, platformun kendisi tarafından uygulanan özellikler olarak ele alması gerektiği ifade ediliyor. Bu sayede bir olay soruyu zorunlu kılmadan önce önlem alınabileceği vurgulanıyor. Metnin yazarının Retool CEO'su David Hsu olduğu ve içeriğin VentureBeat ile iş birliği içinde hazırlanan sponsorlu bir içerik olduğu bilgisi de kaynakta yer alıyor.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.