· kaynak dev.to (home feed)
428 LLM API router'ından dokuzu agent tool çağrılarına kötü niyetli kod enjekte etti
dev.to'da özetlenen bir araştırma, 428 LLM API router'ından dokuzunun agent trafiğini aktarım sırasında yeniden yazdığını, paket adlarını değiştirdiğini ve kimlik bilgilerine dokunduğunu, bunu yakalayacak bir provenance kontrolünün ise olmadığını ortaya koydu.

Nisan 2026'da yayımlanan ve dev.to'daki bir yazıda özetlenen bir çalışma, 428 LLM API router'ını — istekleri bir formatta kabul edip birçok model sağlayıcısına ileten aracı hizmetleri — test etti ve dokuzunun trafiği aktarım sırasında yeniden yazdığını, yapay zeka agent'larının çalıştırdığı tool talimatlarına kötü niyetli kod enjekte ettiğini tespit etti.
Kendinizin yapılandırdığı aracı
Router'lar kolaylık ve fiyat nedeniyle popüler: tek fatura, birçok satıcının modellerine erişim. Sorun ise mimaride. Bir isteği iletmek için router, istemciden gelen şifreli bağlantıyı sonlandırır ve sağlayıcıya yeni bir bağlantı açar. İstemci uç noktasını bilerek router'a yönlendirdiği için aracı, her şeyi okunabilir biçimde görür — kullanıcı prompt'ları, API anahtarları, agent'ın çağırabileceği tool'ların tam listesi. Sertifika sahteciliği veya şifreleme zayıflatma gerektiren ve tespit edilebilen geleneksel dinlemeden farklı olarak burada hiçbir aldatma yoktur: router tasarımı gereği tam uygulama düzeyinde yetkiye sahiptir ve günümüzdeki payload'lar yalnızca veri değil, operasyonel anlam taşır.
Typosquat'lar ve sabırlı kaçınma
Araştırmadan en net örnek: requests adlı paketi kurma talimatı, adı reqeusts olarak değiştirilmiş halde geri döndü — bir saldırganın önceden kaydettirdiği benzer bir isim. Domain kontrolleri geçer çünkü güvenilir hedefe dokunulmamıştır; yalnızca paket adı farklıdır. Hostil paket daha sonra makinede kalıcı olur ve sonraki oturumlarda yeniden import edilir.
Örneklem, Çin pazaryerlerinden ve Shopify vitrinlerinden satın alınan 28 ücretli router ile kamuya açık topluluklardan toplanan 400 ücretsiz router'dan oluşuyordu. Bir ücretli hizmet ve sekiz ücretsiz router kod enjekte etti. İkisi uyarlanabilir biçimde tespitten kaçındı: biri yalnızca elli istekten sonra tetiklendi, diğeri yalnızca kullanıcının onay prompt'ları olmadan tam otomatik modu açtığı oturumlarda — böylece kısa testler temiz görünür. Başka on yedi router, araştırmacıların yerleştirdiği test kimlik bilgilerinden bu bilgiler geçtikten sonra dokundu ve biri yem olarak bırakılan bir kripto private key'inden para sifonladı. Araştırmacılardan birinin erken yorumu 26 kötü niyetli aracı sayıyordu; dev.to makalesi farkı daha geniş bir örneklem tanımına bağlıyor.
Router'lar tehlikeli olmak için kötü niyetli olmak zorunda değil
Ekip, sıradan görünümlü altyapının nasıl istismara çekildiğini de ölçtü. Araştırmacılara ait olduğu bilinen bir OpenAI anahtarı, Çin forumlarında ve sohbet gruplarında bırakıldı; bu anahtar alınıp kullanılarak yedi oturumu aşkın süre boyunca 100 milyon token üretildi. 20 domain ve 20 IP adresine yayılmış, bilerek özensiz bırakılmış bir test sunucusu 147 IP adresinden yetkisiz erişim denemeleri çekti, yaklaşık 2 milyar token'lık trafik taşıdı, yaklaşık 13 GB görünür veri açığa çıkardı ve 440 oturum boyunca 99 kimlik bilgisi sızdırdı. Bu 440 oturumun her biri shell çalıştırmaya izin veriyordu ve 401'i zaten otomatik modda çalışıyordu — düpedüz, değiştirilmemiş bir injection yeterince işleyecekti.
Savunmalar ve bedelleri
Üç istemci tarafı savunma ölçüldü. Yüksek riskli komutlar için varsayılan olarak reddeden filtre, doğrudan kod injection'larının yüzde 100'ünü engelledi; bedeli, meşru kurulumların yaklaşık yüzde 1'ini yanlışlıkla engellemek oldu. Yalnızca yerel olarak görünen sinyallere — riskli komut örüntüleri, tool adı sıklığı ve yapısal tuhaflıklar — dayanan yanıt tarafı anomali taraması, doğrudan injection'ların yüzde 89'unu yüzde 6,7 yanlış pozitif oranıyla yakaladı — ama paket adı takaslarının yalnızca yaklaşık yarısını. Append-only denetim günlüğü hiçbir şeyi durdurmaz, ancak her kayıt yaklaşık 1,26 KB tutar ve bu, her yerde sürekli çalıştırılmasını ucuz yapar; ayrıca bir router'ın veya kimlik bilgisinin ne kadar ileri gittiğini olaydan sonra söyler.
Bunların hiçbiri bir talimatın nereden geldiğini doğrulamaz. İzin listesinde bulunan ve sıradan davranan bir router yine de bir komutun anlamını değiştirebilir. Araştırmacılar bu boşluğun ancak model sağlayıcıları yanıtlarını kriptografik olarak imzaladığında kapanacağını, böylece istemcilerin bir talimatın kendilerine değiştirilmeden ulaştığını doğrulayabileceğini savunuyor — şu anda hiçbir sağlayıcının sunmadığı bir mekanizma. dev.to'nun alıntıladığı bir yorum bu çıkmazı şöyle çerçeveliyor: router'a yerleştirilen bir savunma şüphelinin kendini soruşturması demektir, agent runtime'ına yerleştirilen bir savunma ise sağlayıcının gerçekte ne gönderdiğini bilemez.
dev.to yazısı ayrıca akılda tutulması gereken sınırları da işaret ediyor: sayılar belirli pazaryerlerindeki kontrollü deneylerden geliyor, dolayısıyla 428 router tek bir pazarı anlatır, sektör ortalamasını değil; bir router'ın ne okuduğunu veya neyi değiştirdiğini dışarıdan doğrulamak zordur, bu da router seçimini test edilebilir teknik bir karar olmaktan çıkarıp bir güven kararına dönüştürür; ve self-hosted ya da özel bulut router'ları kapsam dışıydı, bu yüzden onlar için daha güvenli ya da daha riskli denemez. Bu arada bazı router sağlayıcıları ek koruma katmanlarını pazarlamaya başladı.
Neden önemli
Agent dağıtımları aracılardan geçiyor çünkü bir değişiklik tek satırlık bir yapılandırma ve bir anahtar değişimi demek — ve aynı kolaylık, çok az ekibin router'ın neyi görebildiğini denetlemesinin nedeni. Honeypot sayıları, değiştirilmiş bir talimatın etki alanının neredeyse tam olduğunu gösteriyor: ele geçirilen her oturum shell çalıştırmaya izin veriyordu ve çoğu insan onayı olmadan çalışıyordu. Sağlayıcılar model çıktılarını imzalayana kadar savunmacılar yalnızca örüntü eşleştirebilir ve en güçlü filtre bile sessiz paket adı takaslarının yarısını kaçırır. Üretimdeki agent'lar için pratik taban gösterişsiz: her isteği ve yanıtı günlüğe kaydedin, riskli komutları varsayılan olarak reddedin ve router seçimini, anahtarlarınıza ve agent'ınızın ellerine kimi güvendiğinize dair bir karar olarak görün.
- #ai-agents
- #security
- #llm
- #api
- #supply-chain