Bitcoin(BTC) odaklı donanım cüzdanı Coldcard etrafındaki güvenlik açığı tartışması, yapay zeka ile güvenlik denetiminin maliyeti üzerine daha geniş bir tartışmaya dönüştü. İddiaya göre saldırganların kusur bulma maliyeti düştükçe, üreticilerin de ürün çıkmadan önce yapay zeka destekli kontrolleri daha sık tekrarlaması gerekiyor.
Haseeb Qureshi(Haseeb Qureshi) Dragonfly(Dragonfly) yönetici ortağı, X’teki paylaşımında güvenlik yarışının merkezinin saldırganlar ile savunmacıların yapay zekayı hangi maliyetle kullandığına kaydığını belirtti. Qureshi, “Güvenlik açısından hassas ürünler her piyasaya çıkışta yapay zeka güvenlik taramasından geçmeli” dedi. Bu sözler, donanım cüzdanı gibi kendi saklama ürünlerinde denetim sürecinin artık daha sıkı ele alınması gerektiği görüşünü yansıtıyor.
Qureshi, Claude’un söz konusu güvenlik açığını 8 dakikada bulduğunu, GLM’in ise aynı saldırıyı 20 dakikada yeniden ürettiğini öne sürdü. GLM 5.2 ile yapılan yeniden üretimin maliyetini yaklaşık 2 dolar(yaklaşık 2.900 won) olarak tahmin etti.
Ancak 2 dolar, Qureshi tarafından verilen bir tahmin. Bu tutarı bağımsız şekilde doğrulayacak deney kaydı, yeniden üretim kodu veya maliyet hesaplama yöntemi açık kaynaklarda doğrulanmış değil.
Bu iddia, daha önce gündeme gelen Coldcard hack tartışmasını ve kendi saklama modeline yönelik güven sorununu yapay zeka çağındaki güvenlik doğrulama sistemlerine taşıyor. Yine de belirli bir ürünün güvenlik seviyesini ya da gerçek zarar olup olmadığını değerlendirmek için üreticinin güvenlik uyarıları veya teknik raporları gerekiyor.
Coldcard, Kanada merkezli Coinkite(Coinkite) tarafından geliştirilen Bitcoin odaklı bir donanım imzalama cihazı. Coinkite, resmi tanıtım belgelerinde Bitcoin’e özel tasarımı, air-gap çalışma yapısını, açık bellenimi ve yeniden üretilebilir derleme sürecini temel özellikler olarak sunuyor.
Air-gap, cihazı internete doğrudan bağlamadan veri alışverişi yapılmasını ifade ediyor. Açık kod ve yeniden üretilebilir derleme dış denetimi kolaylaştırsa da yazılımda hiç kusur bulunmadığını garanti etmiyor.
Coinkite’ın indirme sayfasında Coldcard modellerine ait bellenimler yayımlanıyor. Ancak bu sayfada mevcut tartışmayla doğrudan bağlantılı güvenlik açığının saldırı yöntemi, olası zarar boyutu veya yama kapsamı yer almıyor.
Coinkite ayrıca sorumlu güvenlik açığı bildirim politikası işletiyor. Araştırmacıların ürün ve donanım revizyonu, bellenim sürümü, yeniden üretim adımları, etki kapsamı ve kavram kanıtı materyallerini gizli şekilde sunması; ardından üreticiyle açıklama zamanının koordine edilmesi esas alınıyor.
Yapay zeka, bu tür doğrulama ve açıklama süreçlerinde gereken zamanı ve maliyeti değiştiriyor. Anthropic(Anthropic), Project Glasswing kapsamında AWS, Apple, Google, Linux Foundation, Microsoft ve Nvidia gibi kurumlarla birlikte kritik yazılım güvenliği denetimlerinde Claude Mythos Preview kullandığını açıkladı.
Anthropic, güvenlik açığı açıklama ilkelerinde genel olarak 90 günlük açıklama süresi uyguladığını belirtti. Bu süreden önce yama yayımlanırsa, savunma tarafının hazırlık yapabilmesi için güvenlik açığının ayrıntıları daha sonra açıklanıyor.
Z.ai geliştirici dokümanları, GLM 5.2 kullanım ücretini 1 milyon token başına giriş için 1,40 dolar(yaklaşık 2.000 won), önbelleğe alınmış giriş için 0,26 dolar(yaklaşık 380 won), çıkış için ise 4,40 dolar(yaklaşık 6.500 won) olarak gösteriyor. Qureshi’nin dile getirdiği 2 dolar kesin maliyet olarak görülemez; ancak bu fiyat listesi, yapay zeka tabanlı güvenlik kontrollerinin mevcut birim maliyetini anlamak için referans niteliği taşıyor.
Yorum 0