Ne oldu?
ChosunBiz, Microsoft'nin güvenlikten sorumlu kurumsal başkan yardımcısı Kim Tae-su'nun, yapay zekanın siber saldırganların sahip olduğu geleneksel avantajı eninde sonunda tersine çevirebileceğine inandığını bildirdi. Kim ayrıca, makalenin Microsoft Windows geliştirme hattında zorunlu olduğunu söylediği ve 100'den fazla özel alt aracı kullandığı, yapay zeka tabanlı bir güvenlik açığı tespit sistemi olan MDASH'i de anlattı.
ChosunBiz, Kim Tae-su'nun 26 Ağustos'ta Seul'deki SMARTCLOUD SHOW 2026'da bir açılış konuşması yaptıktan sonra bir röportajda bu yorumları yaptığını bildirdi. Kim, tarihsel olarak saldırganların yalnızca tek bir sömürülebilir zayıflık bulması gerektiğini, savunucuların ise birçok olasılığı hesaba katması gerektiğini savundu. ChosunBiz'e göre yapay zekadaki ilerlemelerin, savunmacıların saldırılar gerçekleşmeden önce bu olasılıkları incelemesini gerçekçi bir şekilde mümkün kılabileceğini söyledi. Ayrıca saldırganların yapay zekayı hızla benimsediğini, savunucuların ise düzenleme, uyumluluk ve maliyet kısıtlamalarıyla karşı karşıya olduğunu kabul etti.
Makale, Kim'in MDASH'i birden fazla yapay zeka aracısını çalışma aşamasına ve rolüne göre birleştiren bir sistem olarak tanımladığını söylüyor. Bildirildiğine göre ilk önce yazılım mimarisinden ve geçmiş güvenlik açığı bilgilerinden bir tehdit modeli oluşturuyor. 100'den fazla alt ajan daha sonra zayıf yönleri arar. Bilgisayar korsanı, geliştirici ve savunmacı rolleri atanan aracılar, bulguları çapraz olarak kontrol eder, bir saldırının mümkün olup olmadığını test etmek için kavram kanıtı kodu oluşturur ve altta yatan sorunu düzeltmeye yönelik yamalar üretir. ChosunBiz, MDASH'in aynı modelin aynı önyargıyı yeniden üretme olasılığını azaltmak için bazı roller için farklı AI modelleri kullandığını bildirdi.
Rapora göre, çözülmemiş anlaşmazlıklar üç modelin oylaması yoluyla çözülüyor ve bir güvenlik açığı yalnızca en az iki modelin bunu gerçek bir hata olarak sınıflandırması durumunda bildiriliyor. ChosunBiz, sistemin şu anda Microsoft Windows organizasyonunun sürekli entegrasyon ve sürekli dağıtım hattında kullanıldığını ve geliştirme sürecinde zorunlu olduğunu söyledi. Makale, MDASH'in benimsenmesinden sonraki dört ay içinde, önceki yıl Windows'ta keşfedilen tüm güvenlik açıklarının %66'sına eşdeğer güvenlik açıkları bulduğunu bildirdi.
Bu performans iddiası sağlanan kaynakta bağımsız olarak doğrulanmamıştır. ChosunBiz, halka açık bir teknik belge, denetim, güvenlik açığı listesi, test protokolü, yanlış pozitiflik oranı veya %66'lık karşılaştırmanın bağımsız değerlendirmesini sunmadı. Makalede ayrıca MDASH'in hızlı bir şekilde ticarileştirildiği ve Güney Kore'deki ve yurtdışındaki birçok şirketin bunu benimsediği belirtildi ancak bu şirketlerin isimleri veya benimsenme rakamları verilmedi. Kim'in, 2025 DARPA Yapay Zeka Siber Yarışması'nda Team Atlanta'daki liderliği de dahil olmak üzere geçmişi de ChosunBiz tarafından rapor edildi; sağlanan kaynak bu kimlik bilgilerini bağımsız olarak belgelemez.
Kaynak ayrıntıları: biz.chosun.com ↗
Neden önemli?
Rapor, güvenlik açığı keşfi, çapraz kontrol, kavram kanıtı oluşturma ve yama geliştirme dahil olmak üzere yazılım güvenliği iş akışlarında kullanılan yapay zekanın somut bir örneğini sunuyor. Bildirilen dağıtım ve sonuçlar bağımsız olarak doğrulanırsa sistem, büyük yazılım kuruluşlarının güvenlik testi ve mühendislik kaynaklarını nasıl tahsis ettiğini etkileyebilir.
Rapor önemlidir çünkü AI'yi genel bir üretkenlik aracı yerine savunma yazılımı güvenliğinin aktif bir bileşeni olarak tanımlamaktadır. MDASH, güvenlik açığı sürecinin çeşitli aşamalarında çalışıyor olarak sunuluyor: tehditleri modellemek, kod aramak, kullanılabilirliği test etmek ve yama önermek. Bu iş akışı, geleneksel testlerin gözden kaçırdığı karmaşık kusurları tutarlı bir şekilde tespit ederse ve insan güvenliği mühendisleri çıktılarını güvenli bir şekilde inceleyebilirse önemli olabilir.
Kim'in temel argümanı ürün açıklamasından daha geniştir. ChosunBiz, yapay zekanın saldırganlar ve savunucular arasındaki asimetriyi daraltmasını beklediğini çünkü savunucuların kod yayınlama sürecini kontrol ettiğini ve konuşlandırmadan önce sistemleri inceleyebildiğini bildirdi. Bu bir tahmin ve bir yöneticinin değerlendirmesidir; siber güvenlik sektörü genelinde dengenin halihazırda değiştiğine dair bir kanıt değildir. Makalenin kendisi, Kim'in, savunma kuruluşlarının ek yasal, uyumluluk ve harcama kısıtlamalarıyla karşı karşıya kalması nedeniyle saldırganların şu anda bir avantaja sahip olduğuna inandığını söylüyor.
Rapor aynı zamanda yapay zeka güvenlik araçlarını Güney Kore'nin sanayi politikasına da bağlıyor. Kim, ChosunBiz'e, Kore'nin son derece yetenekli güvenlik çalışanlarına sahip olduğunu ancak onları yeterince destekleyecek bir endüstriyel temele sahip olmadığını söyledi. Güvenlik personelinin maaşının genel yazılım geliştiricilere göre daha düşük olduğunu belirtti ve Koreli uzmanların sıklıkla yurtdışında fırsatlar aradığını söyledi. Makale, iddia edilen ücret farkı veya göçü ölçmek için işgücü piyasası verileri sağlamamasına rağmen, bu yorumlar işgücünün elde tutulması ve tazminatın pratik kısıtlamalar olarak tanımlanıyor.
Kim ayrıca yapay zekanın bazı alt düzey güvenlik çalışmalarının yerini alabileceği ve yapay zeka, yazılım geliştirme ve güvenliği birlikte anlayan kişilere olan talebi artırabileceği konusunda uyardı. Bu olasılığın kamusal önemi vardır çünkü giriş seviyesi güvenlik görevleri eğitim sağlayabilir ve mesleğe giden yolu açabilir. Yapay zekanın bu fırsatları ortadan kaldırıp kaldırmadığı, değiştirip değiştirmediği veya yeni fırsatlar yaratıp yaratmadığı bu röportajdan belirlenemez. Raporda, MDASH'in Microsoft veya başka bir yerde kadro değişikliği yaptığına dair herhangi bir işgücü araştırması, istihdam rakamı veya kanıt sunulmuyor.
İnteraktif Mekanizma: Aslında Nasıl Çalışıyor?
Bu gelişmenin arkasında yatan teknolojiyi etkileşimli olarak keşfedin.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Bundan sonra ne izlenecek?
Temel sorular, Microsoft'nin MDASH'in rapor edilen performansını destekleyen kanıtlar yayınlayıp yayınlamadığı, sistemin Windows dışında nasıl performans gösterdiği ve aşırı yanlış pozitifler veya yeni riskler yaratmadan gözden kaçan güvenlik açıklarını azaltıp azaltmadığıdır. Kim'in tanımladığı daha geniş işgücü etkileri de belirsizliğini koruyor.
Birinci öncelik, MDASH'in rapor edilen sonuçlarının bağımsız olarak doğrulanmasıdır. Yararlı kanıtlar arasında Microsoft teknik belgeleri, hakemli veya bağımsız olarak incelenen bir değerlendirme, temsili güvenlik açığı kayıtları ve "%66'ya eşdeğer"in ne anlama geldiğine dair net tanımlar yer alacaktır. Gözlemcilerin ayrıca kaç bulgunun doğrulandığını, kaçının kopya veya yanlış pozitif olduğunu, yamaların nasıl test edildiğini ve sistemin insan ekiplerinin veya mevcut otomatik araçların gözden kaçırdığı kusurları bulup bulmadığını da bilmeleri gerekiyor.
Sistemin kavram kanıtlama kodunu kullanması özel bir incelemeyi hak ediyor. ChosunBiz, MDASH'in saldırı fizibilitesini doğrulamak için bu tür bir kod ürettiğini bildirdi ancak kaynak, hangi önlemlerin bu testleri izole ettiğini, kazara istismarı önlediğini veya oluşturulan materyale erişimi kontrol ettiğini açıklamadı. Gelecekteki raporlamada, iş akışının yalnızca yetkili ortamlarda çalışıp çalışmadığı ve Microsoft'nin başka amaçlara yönelik olarak kullanılabilecek kavram kanıtlama yapıtlarını nasıl ele aldığı incelenmelidir.
Dağıtımın ölçeği ve dayanıklılığı da bilinmiyor. ChosunBiz, MDASH'in Windows geliştirme sürecinde zorunlu olduğunu ve diğer birçok şirketin bunu benimsediğini söyledi ancak daha geniş kapsamlı kullanıma sunma, müşteri adları, fiyatlandırma, dağıtım gereksinimleri veya Microsoft dışından kanıtlar için herhangi bir tarih vermedi. Bağımsız kuruluşlarda kullanımın onaylanması, şirkete özel bir mühendislik programını ticari siber güvenlik uygulamalarındaki daha genel bir değişiklikten ayırmaya yardımcı olacaktır.
Son olarak, işgücü ve stratejik iddiaların Kim'in değerlendirmesinin ötesinde kanıtlara ihtiyacı var. Güney Kore hükümeti, üniversiteler ve güvenlik şirketleri ücretlendirme, eğitim ve işte kalmanın değişip değişmediğini ve yapay zekanın giriş seviyesi rollerini genişletip genişletmediğini veya daralttığını açıklığa kavuşturabilir. Daha genel anlamda gelecekteki değerlendirmeler, yapay zeka destekli savunmanın, saldırganlara karşılaştırılabilir avantajlar sağlamadan gerçek dünyadaki dayanıklılığı geliştirip geliştirmediğini test etmelidir. Sağlanan kaynak, üst düzey bir Microsoft güvenlik yöneticisinin bu iddialarda bulunduğunu ve konuşlandırılmış bir sistemi tanımladığını tespit ediyor; Yapay zekanın savunmacılara zaten üstünlük sağladığı anlamına gelmiyor.