· kaynak GitHub Blog
GitHub'ın açık kaynak yapay zekâ güvenlik ajanı, OsmAnd izleme hatası dahil 24 Android açığı ortaya çıkardı
GitHub Security Lab, açık kaynak Taskflow Agent'ın OsmAnd'daki bir kullanıcının konumunu sessizce izlemeye izin veren hata dahil 24 Android açığını ortaya çıkardığını söylüyor.

GitHub'ın yapay zekâ ajanı 24 Android açığını gün yüzüne çıkarıyor
GitHub Security Lab, geliştirdiği açık kaynak yapay zekâ ajanı Taskflow Agent'ın Android uygulamalarındaki 24 açığı ortaya çıkarmak için nasıl kullanıldığını anlattı. GitHub Blog'da yayımlanan bir yazıda ekipten bir araştırmacı, bulguların ardındaki Android'e özgü denetim iş akışlarını açıklıyor ve öne çıkan bir örneği adım adım ele alıyor: navigasyon uygulaması OsmAnd'daki, kötü niyetli bir uygulamanın kullanıcının konumunu sessizce izlemesine olanak tanıyan bir hata.
Taskflow Agent, güvenlik araştırmacılarının gerçek denetimlerde işe yaradığı kanıtlanan yapay zekâ prompt'larını ve iş akışlarını kaydetmelerine, paketlemelerine ve paylaşmalarına yardımcı olmak için tasarlandı. Genel amaçlı bir modeli bir codebase'in üzerine salıp iyi bir sonuç ummak yerine, taskflow'lar bir denetimi daha küçük, yönlendirilmiş adımlara bölüyor. Yazıya göre bu, bir dil modelinin karmaşık açıkları daha hızlı bulmasına — ya da tamamen gözden kaçıracağı açıkları yakalamasına yardımcı oluyor.
Mobil koda yönelik yönlendirilmiş prompt'lar
Android'e özgü çalışmayı iki taskflow üstleniyor. İlk taskflow, bir repository'yi entry point'ler — uygulamanın dışından gelen verinin koda ulaşabildiği yerler — için tarıyor ve bunları mobil ve mobil olmayan kategorilere ayırıyor. Bu sayede ajan; mobil uygulamalar, web sunucuları ve masaüstü yazılımlarını bir arada barındıran repository'ler üzerinde çalışırken doğru saldırı yüzeyi hakkında akıl yürütebiliyor.
İkinci taskflow ise bulguların sınıflandırılma şeklini değiştiriyor ve modele her bir entry point ve bileşenle karşılaştırması için yerleşik açık sınıflarının bir listesini veriyor. Mobil açık sınıfları web'deki karşılıklarından daha az belgelendiği için ve dil modelleri non-deterministic olduğu için sabit liste, modelin aksi halde atlayabileceği temel konulara odaklanmasını sağlıyor. Örneğin intent tabanlı bir entry point için, confused deputy davranışı ve güvensiz broadcast'ler gibi sorunları kontrol ediyor.
Yazı, sonuçları bu ikilinin birleşimine bağlıyor: bariz hataların gözden kaçmaması için tekrar tekrar çalışan katı, kontrol listesi tarzı bir prompt ve modele keşif alanı tanıyan daha geniş kapsamlı bir prompt.
OsmAnd açığı
Öne çıkarılan örnek, Android'de 10 milyondan fazla indirilmeye sahip, OpenStreetMap tabanlı navigasyon uygulaması OsmAnd ile ilgili. Taskflow'lar uygulamada üç açık ortaya çıkardı ve yazı, zaten açıklanmış olan konum izlemeye izin veren hataya odaklanıyor.
OsmAnd, ayar dosyalarını ve deep link'leri açmayı yöneten MapActivity adında bir activity export ediyor. Bu activity export edildiği için cihazdaki herhangi bir başka uygulama onu başlatabiliyor. Sorun ayar içe aktarımlarının çalışma şeklinde yatıyor: Uygulama, silent_import ve replace gibi değerleri intent extra'larından — başlatma isteğine eklenmiş anahtar-değer verilerinden — okuyor; oysa Android, harici bir çağırıcının hangi extra'ları ayarlayabileceğini kısıtlamanın bir yolunu sunmuyor. Bu değerlerin bir AIDL servisi üzerinden gelmesi ve in-process bir kanaldan taşınması gerekiyordu.
Kötü niyetli bir uygulama, özenle hazırlanmış bir intent ile bildirim olmadan, kullanıcı onayı olmadan ve mevcut ayarların üzerine yazma seçeneğiyle seçtiği ayarları içe aktarabiliyor. Gösterimde, OsmAnd'ın harita karolarını çekmek için kullandığı URL şablonu değiştiriliyor ve böylece istekler saldırganın kontrolündeki bir sunucuya gidiyor; sunucu da her şey yolunda görünsün diye gerçek OpenStreetMap karolarını geri döndürüyor. Her istek, kullanıcının yüklediği karoların koordinatlarını sızdırıyor ve saldırgana kurbanın konumuna dair sürekli bir resim veriyor. Hiçbir izne sahip olmayan bir uygulama bile bunu yapabilir ve kullanıcı hiçbir şeyin değiştiğine dair bir belirti görmez.
Kendiniz çalıştırmak
Taskflow'lar açık kaynak. Yazıya göre seclab-taskflows repository'sinde bir codespace başlatıyor, birkaç dakika başlatılmasını bekliyor, ardından mobil denetim script'ini bir org ve repository adına karşı çalıştırıyorsunuz. Orta boyutlu bir repository bir iki saat sürüyor; sonuçlar bir SQLite veritabanına düşüyor ve bulgular has_vulnerability bayrağı altındaki audit_results tablosunda listeleniyor. İki uyarı: bir GitHub Copilot lisansı gerekiyor, prompt'lar premium model istekleri tüketiyor ve tool çağrılarının hacmi çok sayıda token'ı hızla tüketeabilir.
Neden önemli
Bu, bir benchmark değil; açıklanmış, gerçek dünya çıktısı: 10 milyondan fazla yüklemesi olan bir uygulamadaki üç açık dahil 24 bildirilmiş güvenlik açığı. Ayrıca yapay zekâ destekli güvenlik araştırması için uygulanabilir bir kalıbı gösteriyor — alan uzmanlığını, dil modellerinin eksik olduğu şeyi, yani tutarlılığı ve niş açık sınıflarının kapsanmasını güçlendiren tekrarlanabilir ve paylaşılabilir prompt iş akışlarına kodlamak. Ajan açık kaynak olduğu için araştırmacılar ve uygulama geliştiricileri aynı iş akışlarını kendi kodlarına uyarlayabilir; bu da token faturasını karşılayabilmeleri şartıyla fiilen bir denetimin maliyetini düşürüyor. Ve OsmAnd hatası, export edilen bileşenlerin ve kontrolsüz intent extra'larının, yaygın olarak kullanılan uygulamalarda bile hâlâ canlı bir Android zayıflık sınıfı olduğunu hatırlatıyor.
- #android
- #security
- #open-source
- #ai-agents
- #vulnerabilities
- #github
İlgili yazılar
- Nvidia, başıboş AI agent'larını milisaniyeler içinde izole etmek için Open Agent Safety Platform'u başlattı
- Nvidia, başıboş AI agent'lerini kontrol altına almak için Open Agent Safety Platform'u başlattı
- Nvidia'nun Open Agent Safety Platform'u yapay zekâ ajanlarını yazılımla ve bir watchdog çipiyle sınırlıyor