Bir bakışta
- Müşteri ve denetim takvimlerine uymak amacıyla talep üzerine yapay zeka destekli sızma testleri gerçekleştirir
- Hız ve kapsamlılık sağlamak için yapay zeka destekli sızma testlerini manuel sızma testleriyle birleştirir
- Yanlış pozitif sonuçları azaltmak ve güvenilirliği artırmak için beyaz kutu testini kullanır
- Haftalarca beklemeye gerek kalmadan, müşteriye sunulmaya hazır siber saldırı testi raporları sunar
- Sürekli kapsama sağlamak amacıyla CI/CD ve altyapı süreçlerine Aikido’yu entegre eder
Zorluk
Sunhat için güvenlik, sadece bir iç kontrol maddesi değildir. Bu, ürün vaadinin bir parçasıdır. Sunhat, kurumsal sürdürülebilirlik ve uyum ekiplerinin kendi müşterilerine, iş ortaklarına ve düzenleyici kurumlara güven ve uyumunu kanıtlamasına yardımcı olan, yapay zeka destekli bir İşbirliğine Dayalı Kanıt Platformu geliştirir.
Bu durum, Sunhat’ın güvenlik duruşunun gelir, itibar ve anlaşma hızıyla doğrudan bağlantılı olmasını sağlıyor. Sunhat, yüksek güvenlik beklentileri olan büyük, genellikle çok uluslu şirketlere satış yapıyor.
Müşteriler, süreci ilerletmeden önce düzenli olarak siber saldırı testi kanıtlarını talep ederler.
“Evet, müşteriler bizden doğrudan siber saldırı testi kanıtlarını istiyorlar. Ve açıkçası, onların yerinde olsam ben de aynısını yapardım.”
Ali, Sunhat’ın Kurucu Ortağı ve Teknoloji Direktörü
Manuel sızma testi, Sunhat’ın güvenlik programının zaten bir parçasıydı. Ancak bu, tanıdık bir sorunu da beraberinde getiriyordu: zamanlama.
Siber saldırı simülasyonlarının planlanması ve gerçekleştirilmesi haftalar sürer. Raporlar hızla güncelliğini yitirir. Satış süreçleri veya denetimler sırasında ise zaman baskısı, güvenlik doğrulama sürecini bir darboğaza dönüştürebilir.
Ali, “Bazı şirketler birkaç aylık bir raporla yetinmiyor,” diye açıkladı.
Sunhat, kaliteden ödün vermeden, talep üzerine taze ve güvenilir güvenlik kanıtı sunmanın bir yolunu arıyordu.
Sunhat neden yapay zeka destekli sızma testlerine yöneldi?
AI tabanlı sızma testi piyasaya çıktığında, Sunhat zaten güvenli yazılım geliştirme döngüsünün bir parçası olarak Aikido’yu kullanıyordu.
“Aikido’nun artık yapay zeka tabanlı sızma testi hizmeti sunduğunu öğrendiğimizde, bunu denemeyi oldukça merak ettim,” dedi Ali. “Özellikle daha önce yaptığımız manuel sızma testleriyle karşılaştırmak beni çok ilgilendirdi.”
Amaç, manuel sızma testlerinin yerini almak değildi.
“Hem yapay zeka destekli sızma testleri hem de manuel sızma testlerinin kendine özgü bir yeri var; işte bu yüzden ikisini de yapıyoruz,” dedi Ali.
Bunun yerine Sunhat, yapay zeka destekli sızma testlerini güvenlik doğrulama sürecine hız, esneklik ve gerçekçilik katmanın bir yolu olarak gördü.
“Bana göre, günümüzde sızma testi ve güvenlik testleri işte böyle yapılmalıdır,” diye ekledi.
AI sızma testinin yürütülmesi
AI tabanlı sızma testlerine başlamak neredeyse hiç zorluk çıkarmadı.
“Aikido Attack’ı kendi başımıza kullanmaya başlamak çok kolaydı. Mühendisler, gereksiz engellerle uğraşmak zorunda kalmadıklarında buna bayılırlar.”
Sunhat, geçerliliği ve alaka düzeyini en üst düzeye çıkarmak için beyaz kutu yapay zeka sızma testleri gerçekleştirir. Yapay zeka ajanları kaynak kod bağlamına erişebilir; bu da onların yüzeysel taramalar yerine gerçekçi saldırı davranışlarına odaklanmalarını sağlar.
“Beyaz kutu sızma testleri yapıyoruz, çünkü bunlar daha yüksek geçerlilik sağlıyor. Günlükleri ve yapay zeka ajanlarının nasıl davrandığını görmek, onların mümkün olduğunca geniş bir alanı kapsamaya çalıştıklarına dair bize daha fazla güven veriyor.”
En önemlisi, yapay zeka destekli sızma testleri gerektiğinde başlatılabilir.
“Bir yapay zeka sızma testini başlatmak artık sadece birkaç dakika sürüyor; bu da bu testleri zamanın kritik önem taşıdığı durumlarda son derece yararlı kılıyor.”
Yapay zeka destekli sızma testi ne sonuçlar verdi?
Sunhat, sırf formalite olsun diye siber saldırı testleri yapmaz.
Ali, “Siber güvenlik testlerini kendimizi kandırmak için değil, kötü niyetli kişilerden önce sorunları tespit etmek için yapıyoruz,” dedi.
Bir yapay zeka sızma testinde, Aikido, Sunhat’ın PDF dışa aktarma oluşturma sürecinde bir güvenlik açığı tespit etti.
Sunhat uses a browser-as-a-service provider to launch headless Chromium instances for PDF generation. While the team had sanitized content such as the <head> element and tightly controlled allowed HTML elements, the implementation still permitted certain active elements like <iframe> and <img>.
Aikido, bu unsurların PDF oluşturma sırasında dışarıya yönelik HTTP isteklerini tetikleyebileceğini ve bunun sonucunda sunucu tarafında istek sahteciliği (SSRF) ile oluşturulan belgeye yanıtın eklenmesine yol açabileceğini tespit etti.
Bu, yüzeysel bir yapılandırma hatası değildi. Sorunun kökü, PDF oluşturma akışının tarayıcı davranışıyla nasıl etkileşime girdiğinde yatıyordu.
Bu sorunu hafifletmek için Sunhat:
- PDF oluşturma sırasında Puppeteer’da JavaScript’in çalıştırılması devre dışı bırakıldı
- İstek engelleme özelliği kullanılarak engellenen harici ağ istekleri
Düzeltme uygulandıktan sonra Sunhat, yeniden test işlemini başlattı.
“Bizim tarafımızdan düzeltmelerin uygulanmasının ardından yapay zeka ajanlarının bu iyileştirmeleri teyit etmesi, bize büyük bir güven veriyor.”
Aikido, yeniden test sırasında bu hafifletme önleminin etkili olduğunu tespit ederek, SSRF vektörünün kapatıldığını doğruladı.
Ali, “Şu ana kadar yanlış pozitif sonuçlarla karşılaşmadık,” diye ekledi. “Görünüşe göre yapay zeka ajanları, kaynak kodumuzdan sağlanan bağlamı iyi bir şekilde kullanıyor.”
Siber testlerin ötesinde: Güvenlik platformu olarak Aikido
Yapay zeka destekli sızma testi kritik bir yetkinlik olmakla birlikte, Sunhat, Aikido’yu daha kapsamlı bir güvenlik platformu olarak kullanmaktadır.
Aikido, Sunhat’ın “önce otomasyon” odaklı mühendislik kültürüyle uyumlu olarak, çekme istekleri ve planlanmış altyapı taramaları boyunca kesintisiz bir şekilde çalışır.
“Sunhat olarak otomasyona büyük önem veriyoruz ve Aikido’nun bu vizyonumuza tam olarak uyduğunu düşünüyoruz,” dedi Ali.
Düzeltme kılavuzu, özellikle beyaz kutu senaryolarında pratik ve bağlama duyarlıdır.
“Beyaz kutu sızma testleri yaptığımız için, düzeltme adımları bize doğru geliyor. Kimse kendisine uymayan genel tavsiyeleri sevmez.”
Sürekli izleme ile talep üzerine siber saldırı testlerinin bu birleşimi, Sunhat’ın hem güvenlik risklerinin hem de müşteri beklentilerinin bir adım önünde olmasını sağlıyor.
Sonuçlar
Sunhat için yapay zeka destekli sızma testlerinin etkisi en iyi şekilde hız, güven ve güvenilirlik açısından ölçülür. Yapay zeka destekli sızma testleri, Sunhat’e şu imkânları sunar:
- Müşteri ve denetim kaynaklı güvenlik taleplerine hızlı bir şekilde yanıt verin
- Uzun bekleme süreleri olmadan, güncel ve müşteriye sunulmaya hazır siber saldırı testi raporları sunun
- Otomatik yeniden testler yoluyla düzeltmeleri hızla doğrulayın
- Güvenliği, belirli bir anda gerçekleştirilen bir faaliyet olarak değil, sürekli bir yetkinlik olarak değerlendirin
Ali, “Müşterilerimizin paydaşlarına doğrulanabilir kanıtlar sunmak zorunda olmaları gibi, biz de güvenilir bir iş ortağı olduğumuzu kanıtlamak için güvenlik durumumuzla ilgili güncel kanıtlar sunmak istiyoruz,” dedi.

