10 Milyon Dolarlık Tohum Yatırım Turu Nasıl Tamamlanır?

@v12sec
İNGILIZCE3 gün önce · 30 Tem 2026
445K
824
127
73
851

TL;DR

V12, özellikle yüksek riskli kripto ortamlarından başlayarak yazılımlardaki tüm güvenlik açıklarını bulmak üzere tasarlanmış otonom bir AI güvenlik ajanı geliştirmek için 10 milyon dolar yatırım aldı.

Bu ayın başlarında, 2,5 milyon dolarlık bir bug bounty kazandık; bu, bir yapay zekâ ajanının aldığı en büyük ödüldü. Bu, büyük bir blockchain'deki bir hataydı ve 100 milyon doların üzerinde fonu riske attı. Hatayı, yapay zekâ güvenlik ajanımız V12 ile tamamen otonom olarak bulduk ve sorunu çözmek için ekiple iş birliği yaptık.

V12, sıradan bir ajan tabanlı güvenlik aracı değil. Sayısız 0day (Linux LPE'leri, QEMU escape, Firefox UXSS, Postgres ve Redis çift yönlü RCE dahil) arasında bunun gibi kritik hataları düzenli olarak buluyor. Bunun nedeni, bir ürün geliştiriyor olsak da asıl misyonumuzun tehlikeli derecede güçlü saldırı amaçlı güvenlik araçları araştırmak ve geliştirmek olması. Bunu mümkün kılmak için, Electric Capital liderliğinde, ZachXBT, samczsun, Walden Yan ve daha birçoklarının katılımıyla 10 milyon dolarlık bir tohum turu topladık.

V12'yi kendiniz denemenizi öneririz. Kendi kendine hizmet veren bir araç; önümüzdeki yedi gün boyunca kaydolduğunuzda 200 dolarlık ücretsiz kullanım kazanacaksınız.

V12 - inline image

Bölüm 1: Ne Yapıyoruz

Hedefimiz bir siber nükleer bomba inşa etmek. Yani bir sistemdeki tüm hataları bulabilecek bir şey geliştirmek. Bu özellikle ilginç çünkü böyle bir yetenek, daha önce güvenli kabul edilen yazılımları istismar etmenize olanak tanır. Bu şimdiye kadar mümkün değildi, ancak sınır yapay zekâsı bunu değiştiriyor.

Pentest yapmıyoruz. Dışarıdan bir saldırganı simüle eden kara kutu pentesti bizi ilgilendirmiyor. Bu, doymuş bir pazar ve XSS payload'ları fırlatan bir ürün daha yapmak istemiyoruz. Ajan tabanlı bir pentest bazı hataları bulmak için harika, ama bizim istediğimiz tüm hataları bulan bir şey. Bu, kodu okuyup anlamadan mümkün değil. Daha çok güvenlik açığı araştırmasına benzeyen beyaz kutu kod denetimine odaklanmamız gerekiyor.

V12 - inline image

Meme kaynağı: LiveOverflow

Daha somut olarak, bu, kod ve altta yatan tüm soyutlamalar hakkında akıl yürütebilen, hatta yenilerini yaratabilen bir sisteme benziyor (ör. weird machines). Biz yalnızca hataları bulmakla kalmayıp tamamen yeni hata sınıfları icat edebilen bir sistem istiyoruz. Bununla birlikte, bu aynı zamanda otomasyona en çok direnen güvenlik alanı oldu. Güvenlik açığı araştırmasının büyük kısmı, kod hakkında dikkatle akıl yürütmek ve kendinize “hayır, bu hatalı olamaz” diye kanıtlamak ya da “bir dakika, ya şöyle olsaydı?” diye merak etmek gibidir. Tüm bunlar, şimdiye kadar ölçeklenmesi mümkün olmayan insan düzeyinde zekâ gerektiriyor.

Kısacası, istediğimiz şey, keyfi olarak büyük ve karmaşık bir kod tabanını alan, gerçekte nasıl çalıştığı hakkında akıl yürüten ve sonra bu anlayışı kullanarak hataları ve istismarları yalnızca keşfetmekle kalmayıp icat eden bir yapay zekâ sistemi.

Elbette, gerçekten tüm hataları bulabilen bir sistem pek mümkün değil; bu, gizlenmiş durma problemi. Bir şeyin hiç hatası olmadığını kanıtlamakla eşdeğer; istismarlar da karşı örneklerdir. İstismar edilmesi keyfi olarak zor programlar yapabilirsiniz. Örneğin, Collatz varsayımı yanlışsa açık olan bir program. Ama amacımız sınırları zorlamak ve pratikte mümkün olan en yakın yaklaşımı inşa etmek.

Ve bize yol gösterecek kimse yok

Diyelim ki siber nükleer bombayı gerçekten inşa ettik. Peki şimdi ne olacak?

Saldırı yeteneklerindeki patlama göz önüne alındığında, dünya köklü bir şekilde değişecek. Ancak geliştiricilerin–özellikle kurumsal şirketlerin–kendi başlarına aniden uyum sağlamalarını beklemek gerçekçi değil. Olgun kuruluşlar bu dönüşümü düzgün yapacak vizyon ve uzmanlıktan yoksun. Ayrıca yalnızca “araç çantalarına” değil, çözümlere–çalışan, iyi tasarlanmış ürünlere–ihtiyaçları var.

Kuruluşların uyum sağlama becerisine gelince: yeni, son teknoloji modelleri gösterip siber güvenliğin çözüldüğünü iddia etmek kolay. Geliştiricilerin modelleri kodlarını güvence altına almak için anlamlı şekilde kullanması ise başka bir şey. Ortalama bir geliştirici hâlâ Claude veya Codex'ten “PR'ımdaki hataları incele” ve ardından “tamam, şunları düzelt” diye istiyor. Bu, yeterli olmaktan çok uzak! Saldırganlar zaten karmaşık, agresif hata bulma donanımları ve iş akışları kullanıyor. Burada bir asimetri var. Savunmacılar ne bu iş akışlarını oluşturacak kaynaklara sahip ne de maliyeti birçok hata avı hedefine dağıtabiliyor. Bu modellerin tam kapasitesini ortaya çıkarmak için onlardan yararlanacak, onları yönlendirecek ve devreye alacak birine ihtiyaçları var.

V12 - inline image

Bu arada insanlar meşgul. Son teslim tarihlerine yetişmeye ve yol haritasındaki özellikleri çıkarmaya çalışırken boğuluyorlar. Güvenliği düşünecek zamanları yok; içeri girip sorunu onlar için çözecek birini–veya bir şeyi–istiyorlar. Bu çözüm doğrudan kuruluşlarının içine gömülmeli (yani Slack'lerine), iş akışlarını anlamalı (GitHub kullanıyor musunuz? hatalar nasıl atanıyor? sorun takibi için ne kullanıyorsunuz? hangi ajanları kullanıyorsunuz?) ve bağlamlarına göre uyarlanmış hissettirmelidir.

Aynı nedenle, savunmacılar kutudan çıktığı gibi işe yarayan bir ürüne sahip olmadıkça kaybeder. Ürün ya tamamen self-serve olmalı ya da beyaz eldiven uygulama hizmetiyle gelmeli. Doğru form faktörüne sahip olmalı (bir CLI mi? bir MCP mi? bir Slack ajanı mı? bir GitHub botu mu? hepsi mi?); iyi hissettirmeli (gecikme yok, mobilde çalışıyor, düğmeler beklediğiniz yerde, …); mantıklı olmalı (müşteriyi rahatsız etmeyen faturalandırma modeli, düzgün çalışan erişim kontrolü, mantıklı denetim kapsamı seçimi, …). Böyle bir ürünün gerçekten benimsenebilir olması için doğru yapılması gereken milyonlarca şey var.

Kısacası: keyfi olarak karmaşık programları alan, onlar hakkında tam olarak akıl yürüten ve yeni hatalar bulan bir şey inşa edin. Sonra bu yeteneği kullanışlı bir ürüne dönüştürün ve geliştiricilere yol gösterin ki gerçekten kullanıp faydalanabilsinler.

V12 - inline image

Bölüm 2: İnandıklarımız

Pekâlâ, bunu gerçekten nasıl başaracağız? Somut bir oyun planının bir faydası yok (bu bir tohum aşaması şirketi). Temel ilkelerimizi ve dünyanın nasıl evrileceğine dair öngörülerimizi ortaya koymak daha mantıklı.

“Güvenlikçiliğe” Karşı

Öncelikle, dünyadaki yazılımları güvence altına almanın en etkili yolunun herkese hata bulma yeteneği vermek olduğuna inanıyoruz. “Bize ulaşın” veya “erişim başvurusu yapın” gibi uygulamalara inanmıyoruz. Mantıksal son nokta, tüm hataların bulunup düzeltildiği bir dünya. Erişimi kısıtlamak yalnızca bu süreci yavaşlatır. Bakımı yapanlar için yeni tehdit ortamına uyum sağlamak rahatsız edici ama kaçınılmaz; bizce en iyi yaklaşım şu an tüm hataları bulmak. Pratikte bu, savunmacıları kendi kodlarını sağlamlaştırabilmeleri için saldırı yetenekleriyle donatmak anlamına geliyor.

V12 - inline image

Açık olmak gerekirse, yazılımların güvenli ve güvenilir olmasını istiyoruz. Dünyanın hazır olmadığı saldırı yeteneklerini serbest bırakmak sorumsuzluktur. Ama son zamanlarda gördüğümüz “kontrollü erişim” veya “siber doğrulama” gibi şeylerin çoğu gösteriş ve pazarlama. İnsanlar güvenlik endişelerini, gerçekte kimseye erişim vermemek için bahane olarak kullanıyor–ve bu süreçte insanları büyük ölçekte korumuyor. V12 yalnızca bu yıl 6.000'den fazla güvenlik incelemesiyle kullanıcıları korudu. Biz güvenliğe karşı değiliz, güvenlik LARP'ına karşıyız.

Açık Açıklama

Açık açıklamaya inanıyoruz. Sorumlu açıklama, hataları raporlamanın ve düzeltmenin modası geçmiş bir yolu olarak görülecek. Doğru araçlara sahip herkesin minimum insan müdahalesi veya uzmanlıkla bir güvenlik açığını bulup silahlandırabildiği bir dünyada ambargolar ve koordineli açıklama anlamsız. Bunu, Fragnesia, Pintheft ve DirtyDecrypt'i bulup raporladığımızda gördük–yama ana çekirdeklere ulaşmadan sızdırılan Linux LPE 0day'leri. Herkes herkese açık commit'leri izleyip silahlandırılmış bir istismarı kolayca yeniden oluşturabilir. Tek gerçek çözüm, yama boşluğunu tamamen ortadan kaldırmak. Pratikte bu, daha sık (ve otomatik) güncellemeler ve satıcıların bir hata bulunduğu gün (hatta saat) yama yayınlaması anlamına geliyor. Özellikle de savunmacıların olağanüstü PoC ve düzeltme üretme yeteneklerine ihtiyacı var.

Bug Bounty'ler Öldü

Mevcut haliyle bug bounty'ler, son derece değerli hatalar için güvenlik açığı satın alma programları dışında ölmüş olacak. Diğer tüm hatalar, kod yayımlanmadan, yani saldırganlar bakmaya fırsat bulamadan önce V12 gibi saldırı amaçlı siber araçlar tarafından bulunup ayıklanacak.

V12 - inline image

Bakımı yapanlar, yapay zekâ bug bounty başvurularının yükü altında eziliyor. Birçoğu bug bounty'lere tamamen son verdiklerini duyurdu. Artık hatalar hiç olmadığı kadar ucuzladığına göre, tek çözümler ya (1) çoğu hatayı umursamamak ya da (2) onları yayımlamamak. Geçmişte ikisi de savunulamazdı, çünkü neredeyse tüm kod kusurlu olsa da olası tüm hataları değerlendirmek zaman ve maliyet açısından engelleyiciydi. Ama şimdi bunun yalnızca mümkün değil, kaçınılmaz olduğuna inanıyoruz.

Kripto Güvenliği İlginç

Kripto projeleri ilginç hedefler ve şirketimiz için önemli bir giriş noktası. Tüm hataları bulmaya kafayı takmış durumdayız ve kripto şu anda bunun en çok önem taşıdığı yer. Yalnızca bu yıl saldırılarda 500 milyon doların üzerinde para çalındı. V12 kriptoda başarılı olabilirse–“zor modda” kazanabilirsek–her yerde kazanabiliriz.

Sınırlı istisnalar dışında (iOS full chain?), kripto dışında yedi veya sekiz haneli ödüller talep eden hatalar yok. Kripto dışında 50.000 dolar hâlâ büyük bir ödül sayılıyor. Kriptoda kritik bir fon kaybı güvenlik açığı, istismar edilirse yüz milyonlarca dolar değerinde. Genel olarak kimse güvenliği ciddiye almak istemiyor, ancak kripto şirketleri buna mecbur. Bu, güvenlik ürünleri seçerken gösterge panelleri yerine hata bulma yeteneğini tercih ettikleri anlamına geliyor–V12'nin optimize edildiği şey de tam olarak bu. Bu arada kripto dışında güvenlik hâlâ özden çok uyumluluk kültürü etrafında dönüyor.

Tüm yazılımlar savunmasızdır, ancak dünya böyle değilmiş gibi işliyor. Bu şimdiye kadar yalnızca saldırganların nadir olması nedeniyle işe yaradı–teknik beceri darboğazdı. Yapay zekâ o kısıtı ortadan kaldırıyor. Artık yazılım güvenli değilse, İSTİSMAR EDİLECEKTİR.

Dünyanın giderek daha fazla çevrimiçi olması ve dünyanın büyük bölümünün artık anlamlı şekilde “bir bilgisayarın içinde” var olması bu etkiyi büyütüyor. Her şeyin çok hızlı bir şekilde çok daha güvenli hâle gelmesi gerekecek ve bu da kripto şirketlerinin yaptığı gibi güvenliği ciddiye alan çok daha fazla ekip anlamına geliyor.

V12 - inline image

Bu arada, yaygın bir yanılgıyı düzeltelim: kripto kod tabanları boyut, karmaşıklık ve çeşitlilik açısından küçümsenemez. Firedancer, 722 bin satır son derece optimize edilmiş C'den; Geth + Prysm, 1,1 milyon satır Go'dan; Zcash ise 304 bin satır C++ ve Python'dan oluşuyor (yalnızca Orchard, Rust ile yazılmış 44 bin satır devre ve kriptografi içeriyor). Bunların hepsi sanal makineler, düşük seviyeli sistem kodları ve dağıtık veritabanları barındırıyor. Karşılaştırma için, Postgres ve CPython'ın ikisi de yaklaşık 1 milyon satır civarında.

Gerçek Güvenliğin Zamanı

Dünyadaki yazılımlar her zaman savunmasızdı, ama artık bunu görmezden gelmek imkânsız. Modern web, güvenli kriptografi ve tarayıcılara dayanıyor; sınır modeller, ağırlıkları korumak için TEE'lere güveniyor; robotik ve biyolojideki yenilikler güvenliği daha da önemli hâle getirecek. Temel olarak, tüm kodlar eninde sonunda yüksek güvenilirlikli kod hâline gelir.

Yazılım tedarik zincirlerinin artan karmaşıklığını da unutmayın. Düşünmediğimiz pek çok kod, yüksek güvenilirlikli olacak (ya da zaten öyle). OpenSSH kesinlikle akla geliyor, peki ya varlığını unuttuğumuz paketler? İnternet, kimsenin bakmadığı yazılımlara bağımlı.

Güvenliğin şu an yapılma biçimi işe yaramayacak. Bu, sonradan akla gelen, olabildiğince yapılan bir iş. Ekipler özellik geliştirmeye odaklanıyor ve güvenliği başkalarının sorumluluğu hâline getiriyor. Çoğu güvenlik ürünü, hataların belirtilerini yöneten yara bantları gibi; gerçek çözümler değil. Ama güçlü yapay zekânın olduğu bir dünyada, tek bir hata bile olsa birileri onu bulup istismar edecek.

Bunun yerine güvenliğin sürekli ve kapsamlı olması gerekiyor–birleştirilen her PR'ın güvenlik açığı içermemesi gerekiyor. Oraya giden yol kolay olmayacak ve her şeyi çözmüş değiliz. Kimse çözmüş değil. Ama işin özünde yatan temel sorun–hata bulmak–son 10 yıldır kafayı taktığımız şey. V12'den önce, 500'den fazla yoğun saldırıya maruz kalan müşteri için 1500'den fazla güvenlik incelemesi yapmış, dünyanın önde gelen güvenlik firmalarından biri olan Zellic'i kurduk (ör. kripto borsaları, köprüler, L1'ler, cüzdanlar, açık kaynak işletim sistemleri). Ondan önce de 3 yıl boyunca dünyanın 1 numaralı CTF takımı olan perfect blue'u kurduk.

V12 - inline image

V12 ekibindeki herkes ya CTF'lerden ya da güvenlik açığı araştırmalarından geliyor. Şimdiye dek raporladıklarımıza bakın: çok sayıda Linux LPE'si, bir QEMU escape'i, Redis ve Postgresql'de (çift yönlü!) solucan gibi yayılabilen RCE'ler, MariaDB ve Anydesk. Daha da umut verici olan şu ki, V12'yi hangi yeni yazılıma yönlendirirsek yönlendirelim, hatalar akmaya devam ediyor: Dolphin emülatörü, bir çalışanın NAS'ı, Signal mesajlaşma uygulaması.

Kapanış Düşünceleri

İyi bir tohum turu size dünyadaki en güzel şeyi verir: sevdiğiniz insanlarla sevdiğiniz bir şeyi inşa etme şansı.

Bu sorunu–otomatik olarak tüm hataları bulmayı–gençliğimizden beri hayal ediyoruz. Artık yapay zekâ nihayet gerçekten denememize yetecek kadar güçlü. Heyecanlıyız. Haklıysak, inşa ettiğimiz şey tehlikeli derecede yetenekli olacak ve dünya da buna göre uyum sağlayacak.

Bunu gerçekleştirenler biz olmak istiyoruz. V12 parçası olmak isteyeceğiniz bir şey gibi geliyorsa: bize katılın, işe alım yapıyoruz!

Bu yazıyı V12 blogunda görüntüleyin

Tek tıkla kaydet

YouMind ile viral makaleleri AI derin okumayla incele

Kaynağı kaydedin, odaklı sorular sorun, argümanı özetleyin ve viral bir makaleyi tek bir AI çalışma alanında yeniden kullanılabilir notlara dönüştürün.

YouMind'ı keşfet
Üreticiler için

Markdown'ınızı temiz bir 𝕏 makalesine dönüştürün

Kendi uzun yazılarınızı yayımlarken görselleri, tabloları ve kod bloklarını 𝕏 için biçimlendirmek zahmetlidir. YouMind, eksiksiz bir Markdown taslağını temiz ve hemen paylaşılabilir bir 𝕏 makalesine dönüştürür.

Markdown'dan 𝕏'e deneyin

Çözülecek daha fazla kalıp

Son viral makaleler

Daha fazla viral makale keşfet