Trusence Her iddianın bir kaynağı var
Son güncelleme: 29 Eylül 2026 Ara English
← Tüm haberler
Güvenlik

GitHub’un açık kaynak AI güvenlik ajanı 24 Android açığını ortaya çıkardı

GitHub Security Lab’in Taskflow Agent aracıyla oluşturulan Android odaklı iş akışları, Copilot lisansı gerektiren açık kaynak bir sistemle şimdiye kadar 24 güvenlik açığının raporlanmasını sağladı.

GitHub Security Lab, güvenlik araştırmacılarının AI tabanlı kod denetimi süreçlerini paketleyip paylaşabilmesi için GitHub Security Lab Taskflow Agent adında bir araç geliştirdi. Bu araç, güvenlik araştırmalarında kullanılan AI istemleri ve iş akışlarını standart bir yapıda toplamayı amaçlıyor.

Bu altyapının üzerine Android’e özel taskflow’lar inşa edildi ve bunlar kullanılarak şu ana kadar 20’den fazla Android uygulamasında güvenlik açığı raporlandı. Toplamda ise bu taskflow’lar aracılığıyla 24 farklı güvenlik açığı tespit edilip bildirildi. Araç ve taskflow’lar açık kaynak olsa da, çalıştırmak için GitHub Copilot lisansı gerekiyor ve yoğun token tüketen premium model çağrılarına dayanıyor.

Yazarı, karma yapıda kod içeren depolarda AI’ın doğru saldırı yüzeyine odaklanabilmesi için gather_mobile_entry_point_info.yaml adında yeni bir taskflow ekledi. Bu taskflow, mobil giriş noktalarını diğerlerinden ayırarak analiz sürecini mobil taraf için daha isabetli hale getiriyor. Ayrıca classify_application_local.yaml dosyası da düzenlendi; böylece LLM’nin, intent kaynaklı confused deputy ve güvensiz broadcast’ler gibi yaygın Android zafiyet sınıflarını tutarlı şekilde kontrol etmesi sağlandı.

Paylaşılan örneklerden biri, OsmAnd uygulamasındaki bir Android hatası. Uygulamanın exported durumdaki MapActivity bileşeni, yalnızca dahili bir AIDL servisi üzerinden gelmesi gereken intent extra’larına güveniyordu. Bu tasarım, kötü niyetli herhangi bir uygulamanın keyfi extra verileri göndermesine imkân vererek ayarların sessizce içe aktarılmasına ve kullanıcının konumunun izlenmesine kapı açıyordu.

Neden önemli

Güvenlik araştırmacıları için AI destekli bir iş akışı altyapısının somut olarak Android uygulamalarında 24 güvenlik açığına kadar uzanan bir sonuç üretmesi, bu yaklaşımın artık deneysel bir fikir olmaktan çıktığını gösteriyor. Açık kaynak ama lisans gerektiren bu model, mobil kod tabanlarında doğru giriş noktalarına ve bilinen zafiyet sınıflarına sistematik biçimde odaklanmayı kolaylaştırıyor. Örnek OsmAnd hatası da, intent temelli tasarım kararlarının ne kadar hızlı suistimal edilebilir hale geldiğini pratik bir vaka üzerinden ortaya koyuyor.

Kaynaklar

  • GitHub Blog