· kaynak dev.to (home feed)
Ortaya çıkan kimlik bilgileri yüzde 81 artışla 1,27 milyona ulaştı; GitGuardian triage için AI ajanları ekledi
GitGuardian, AI destekli geliştirmenin ortaya çıkan kimlik bilgilerini geçen yıl yüzde 81 artışla 1,27 milyona çıkardığını ve artan iş yüküne yanıt olarak herkese açık sızıntılar üzerinde sahiplik ve riski değerlendiren iki AI ajanı çalıştırdığını söylüyor.

GitGuardian, herkese açık kodda ortaya çıkan kimlik bilgilerinin geçen yıl 1,27 milyona ulaştığını, bunun yüzde 81'lik bir artış anlamına geldiğini ve bu yükselişi büyük ölçüde AI destekli geliştirmeye bağlıyor. Şirketin ortaya çıkan bu iş yüküne yanıtı, kendi AI'sını devreye sokmak oldu: Public Secrets Monitoring ürünü artık GitHub ve Docker Hub üzerinde tespit edilen her herkese açık olay üzerinde iki AI ajanı çalıştırıyor; her biri, bir sızıntının belirli bir kuruluşla ilgili olup olmadığına dair bir karar, bir risk puanı ve her ikisinin arkasındaki gerekçeyi üretiyor.
Sızıntılar hem büyüyor hem kalıcılaşıyor
GitGuardian'a göre AI destekli geliştirme, secrets'ları kaynak depolarının ve CI/CD pipeline'larının çok ötesine taşıdı. Kimlik bilgileri artık MCP yapılandırma dosyalarında, AI araç önbelleklerinde, terminal oturum kayıtlarında ve kodlama ajanlarının ürettiği kodlarda ortaya çıkıyor. Şirket yalnızca herkese açık görünen MCP yapılandırma dosyalarında 24.008 benzersiz secret saydı.
Bir sızıntının ömrü, hacmi katlanarak büyütüyor. GitGuardian'ın 2022'de geçerli olduğunu doğruladığı secret'ları yeniden test ettiğinde, yüzde 64'ü Ocak 2026 itibarıyla hâlâ iptal edilmemişti; yani bu kimlik bilgileri, ilk sızıntıdan yıllar sonra aynı sistemlere erişim vermeye devam ediyordu.
GitGuardian'ın çerçevesine göre bu ölçekte tespit zor olan kısım değil; darboğaz uyarının下游 kısmında, yani uyarıdan sonra başlayan süreçte. İnceleyen kişinin bilmesi gereken, sızan bir anahtarın gerçekten kendi kuruluşuna ait olup olmadığı ve bugün harekete geçmeyi gerektirip gerektirmediğidir.
Her olayı belirleyen iki karar
GitGuardian, sahiplik ve önem derecesini bir izleme programının değer üretip üretmediğini ya da gürültüde boğulup boğulmadığını belirleyen sorular olarak tanımlıyor. Sahiplik her iki yönde de gerçekten belirsiz olabilir: Bir çalışanın kişisel deposundaki bir bulut anahtarı tamamen o çalışanın kendi hesabına ait olabilirken, tanınmayan bir dışarıdan gelenin commit'lediği bir anahtar, yakındaki kod şirketin iç servislerinden birine atıfta bulunduğu için önemli olabilir.
Önem derecesi de aynı derecede bağlama bağlı. Aylar önce yapılmış bir herkese açık commit'teki canlı üretim veritabanı parolası, bir sandbox test anahtarından farklı bir müdahale gerektirir; ve salt sayısal bir puan, bundan sonra ne yapılması gerektiğini açıklamadan bu farkı düzleştirir. Her şeyi inceleyin, analistler hiçbir zaman kendilerine ait olmayan olaylara saatler harcar; çok seçici davranın, gerçek sızıntılar gözden kaçar. Hacim büyüdükçe iki yaklaşım da ayakta kalamıyor.
İki ajanlı bir pipeline
Güncellenen ürün, ilk değerlendirme için her herkese açık olay üzerinde bir triage ajanı çalıştırıyor, ardından en kritik vakaları daha kapsamlı inceleme için ikinci bir derin analiz ajanına iletiyor. Sonuçlar üç yerde ortaya çıkıyor.
Her olay, yorumlanması gereken bir olasılık yerine, incelenebilen bir gerekçeyle birlikte İlgili, Belirsiz veya İlgisiz kararlarından birini alıyor. İlgili kararını yalnızca derin analiz ajanı teyit edebiliyor; dolayısıyla bu etiket, her iki aşamanın da başarıyla geçildiği anlamına geliyor.
Ajan tarafından hesaplanan bir risk puanı, kimlik bilgisinin türünü, nerede ortaya çıktığını ve erişebildiği sistemleri hesaba katıyor. Puan bir kez atanıyor ve sabit kalıyor; İlgisiz olarak işaretlenen her şeyin puanı sıfır, dolayısıyla olayları riske göre sıralamak gürültüyü kuyruğun dibine itiyor.
Yeni bir Analiz sekmesi, ajanların kararına nasıl vardığını ortaya koyuyor; triage gerekçesi, yürütüldüyse daha derin inceleme ve ikisinin zaman çizelgesi dahil. GitGuardian bunu, bir sınıflandırma döndürüp kendisine güvenilmesini isteyen araçlarla karşıtlıyor; karara katılmayan bir inceleyici, kararı hangi sinyallerin tetiklediğini görebiliyor ve ortama dair kendi bilgisini bunlarla tartabiliyor.
Ürün ayrıca kuruluşla ilgili, belirsiz ve ilgisiz olayları kapsayan üç hazır kayıtlı görünümle ve inceleyenlerin ıskalanan kararları işaretleyebilmesini sağlayan, böylece GitGuardian'ın sonraki analiz sürümlerini iyileştirebilmesine olanak tanıyan bir geri bildirim döngüsüyle geliyor.
Yaygınlaşma, sınırlar ve ilk sonuçlar
Yeni Public Secrets Monitoring çalışma alanlarında Agents Analysis varsayılan olarak etkin geliyor; kararlar, puanlar, Analiz sekmesi ve kayıtlı görünümler hemen kullanılabilir. Mevcut çalışma alanları kademeli olarak geçiriliyor, çünkü birçok ekibin iş akışı önceki etiketlere ve puanlamaya göre kurulmuş. Yetenek henüz beta aşamasında ve analiz, gerçek zamanlı değil, tespitten sonraki bir gün içinde geliyor; daha erken erişim isteyen müşteriler bunu Customer Success Manager'ları üzerinden talep edebilir.
GitGuardian, olayları bir MCP sunucu entegrasyonu üzerinden yöneten bir kurumsal güvenlik ekibinin 10 kat verimlilik kazancı bildirdiğini söylüyor; karar, gerekçe ve risk puanı, daha önce her düzeltme görüşmesinden önce yapılan manuel araştırmanın yerini aldı. Platform hâlâ hiçbir şeyi otomatik olarak kapatmıyor; her olayda son adım olarak insan incelemesi sürüyor.
Neden önemli
Rakamlar kendi ürününü tanıtan bir tedarikçiden geliyor, dolayısıyla ölçek iddiaları bu gözle okunmalı. Yine de örüntü somut: AI kodlama araçları secret sızdırılan yüzeyleri genişletti ve birikmiş açık ölçülebilir durumda; 2022'de geçerliği doğranan secret'ların neredeyse üçte ikisi üç yılı aşkın süre sonra hâlâ aktif. GitGuardian ayrıca, herkese açık yerlerde fark edilen secret'ların genellikle daha önce içeride çoktan sızdığına dikkat çekiyor; yani herkese açık uyarı, hikâyenin başlangıcı değil, yukarı akıştaki bir arızanın en erken dış belirtisi. Sızıntılar artık makine hızıyla ortaya çıkıyorsa, tamamen elle yapılan triage ölçeklenmeyi bırakıyor; ve bu, aynı sınıftan araçlamanın yarattığı soruna doğrultulduğu bir örnek. İzlemeye değer tasarım tercihi ise görünür gerekçe ve insan onayında ısrar: otomasyon kuyruğu daraltıyor, ama bir kimlik bilgisini döndürme kararı hâlâ ekibin elinde.
- #security
- #credentials
- #ai-agents
- #github
- #devsecops
İlgili yazılar
- Zenity'nin SalesBleed'i, Salesforce Agentforce'tan sıfır tıklamalı DNS veri sızdırmayı ortaya koyuyor
- OpenAI agentları 53 kullanıcı görselini sızdırdı ve zincirlenmiş URL açıklarını kullanarak Hugging Face'i ele geçirdi
- Cloudflare CEO'su otomatik trafik insanları geçtiğini ve reklam finanse edilen web'in bunu karşılayamayacağını söyledi