---
title: "İyi niyet miti: AI güvenlik açığı ifşasını neden bozuyor ve neden bu her zaman kaçınılmazdı | Guardian360"
description: "Kontrol etmeye gerek kalmayacak kadar iyi görünen bir \"güvenlik açığı raporu\" işi ele verdi: koordineli ifşa hiçbir zaman güvene dayanmadı, emeğe dayandı. AI emeği ücretsiz hale getirdi ve NIS2 tam da yanlış anda binlerce korumasız kapı açıyor."
url: https://guardian360.net/tr/blog/the-good-faith-myth-why-ai-is-breaking-vulnerability-disclosure/
locale: tr
source: guardian360.net
---
[← Tüm yazılar](https://guardian360.net/tr/blog)

Opinion

# İyi niyet miti: AI güvenlik açığı ifşasını neden bozuyor ve neden bu her zaman kaçınılmazdı

Yazan Jan Martijn Broekhof · 2 Temmuz 2026

Geçen hafta bir meslektaşım bana bir destek talebi iletti. İlk bakışta gerçek gibi görünüyordu: eksik bir MTA-STS kaydı hakkında ayrıntılı, teknik olarak akıcı bir rapor; riskin açıklaması ve düzeltmenin derli toplu bir özetiyle eksiksiz. Kapsamlı. Profesyonel. Ciddiye almak isteyeceğiniz türden bir rapor.

Yalnız, uygulandığı alan adını hiç belirtmiyordu. Bir kez bile. Ve eksik olduğunu iddia ettiği kayıt, bizim durumumuzda zaten yapılandırılmıştı.

O tek eksiklik size neredeyse her şeyi anlatır. Rapor bizim için yazılmamıştı. Herkes için yazılmıştı, aynı anda yüzlerce kuruluşa saçılmıştı, belli bir yüzdenin okuyup biraz panikleyip yanıt vereceği kadar iyi ifade edilmişti. Gönderenin, sorunun bizde olmasına ihtiyacı yok. Gönderenin yalnızca alıcıların yeterince çoğunun sorun kendilerinde olabilir diye inanmasına ihtiyacı var.

## Göndermenin hiçbir maliyeti olmayan bir rapor

Meslektaşım son zamanlarda tam olarak bu türden taleplerde dik bir artış izledi. Meşru ve titiz görünen, ama gerçekle karşılaştırdığınız an hiçe dönüşen “güvenlik ödül avcısı araştırmacı” raporları. Genel bulgular, eksik kapsam, aslında eksik olmayan kayıtlar; tümü AI destekli bir özetin özgüvenli cilasıyla çerçevelenmiş. Birine yanıt verin, hepsi bir başka makul görünen bulguyu sarkıtan, aynı göndereneden ve başkalarından bir takip dalgası davet edersiniz.

Strateji, bir kez gördüğünüzde ince değildir. Mümkün olduğunca çok kuruluşa mümkün olduğunca çok düşük emekli rapor ateşleyin, birçok kuruluşun gerçekten yapılandırmadığı şeyleri hedefleyin (MTA-STS, güvenlik başlıkları, olması güzel ama nadiren acil olan DNS kayıtları) ve bir kısmının tutup ödeme yapmasını bekleyin. Belirli bir boşluğu avlar: gerçek bir bulguyu iyi giydirilmiş birinden ayırt edecek kurum içi uzmanlıktan yoksun kuruluş.

İşte üzerinde durmaya değer kısım. O raporu göndermek, göndereneye esasen hiçbir maliyet getirmedi. Onu okumak, önceliklendirmek, kendi yapılandırmamızı kontrol etmek ve bunun gürültü olduğuna karar vermek bize gerçek zaman ve gerçek dikkat maliyeti getirdi. Ekonomi sessizce tersine döndü ve neredeyse hiç kimse bunu yüksek sesle söylemedi.

## Kendimize rahatlatıcı bir hikaye anlattık

Yıllarca güvenlik topluluğu, koordineli güvenlik açığı ifşasını güven ve iyi niyet üzerine kurulu bir ilişki olarak tarif etti. Bir araştırmacı bir şey bulur, sorumlu biçimde ifşa eder, satıcıya düzeltmesi için zaman tanır ve herkes bir yetişkin gibi davranır. Güzel bir hikaye. Aynı zamanda, sanırım, alternatifi daha az gurur okşayıcı olduğu için kendimize anlattığımız bir hikaye.

CVD hiçbir zaman aslında iyi niyet üzerine işlemedi. Maliyet üzerine işledi. İnandırıcı bir güvenlik açığı raporu üretmek eskiden zaman, beceri ve adınızı ve itibarınızı arkasına koyma isteği gerektirirdi. O emek gerçek filtreydi. İçtenliği garanti etmiyordu ama onunla yeterince yakından ilişkiliydi, öyle ki emeği iyi niyetin bir vekili olarak ele alabiliyorduk ve sonra tüm düzenlemeyi sessizce güven olarak yeniden etiketliyorduk; çünkü güven, “bize spam göndermenin fazla iş olduğu gerçeğine bel bağlıyoruz” ifadesinden daha hoş geliyor.

Sürtünme mekanizmaydı. Sürtünmeyi kaldırın ve güvenin dayanacağı hiçbir şey kalmaz.

## Koordineli güvenlik açığı ifşası hiç güven üzerine kuruldu mu?

Öyle olduğunu sanmıyorum ve en açık kanıt, sürtünme ortadan kalktığında şimdi olanlardır.

curl’e bakın. Kurucusu ve baş geliştiricisi Daniel Stenberg, yıllarca bir HackerOne ödül avı programı yürüttü ve çoğu ölçüte göre işe yaradı; proje altı yıl boyunca yaklaşık seksen doğrulanmış güvenlik açığı için 100.000 doları aşkın ödeme yaptı. Sonra oran çöktü. 2025 başlarına kadar curl’e gelen raporların kabaca altıda biri gerçekti; 2025 sonlarına gelindiğinde doğru oran yirmide bire ya da otuzda bire yakın bir şeye düşmüştü. Araştırmacılar kötüleştiği için değil, özgüvenli, teknik görünen, sonunda boş çıkan raporların hacmi patladığı için.

Stenberg tam da tarif ettiğim şeyi parmağıyla gösterdi. Eski günlerde, dedi, biri bir güvenlik raporuna gerçekten çok zaman yatırırdı; yerleşik bir sürtünme vardı ve şimdi hiç emek yok, dolayısıyla bentler açıldı. Bunu yaşayan birinden, tüm argüman tek cümlede. Sürtünme baştan beri işi görüyordu. AI iyi niyeti bozmadı; iyi niyetin emekle güvence altına alındığını ortaya çıkardı ve sonra emeği isteğe bağlı hale getirdi.

Baskı, curl’ün HackerOne gönderimlerini kabul etmeyi bırakıp muhabirleri kısa süreliğine GitHub’a yönlendireceği kadar şiddetlendi; security.txt dosyasında projenin hiçbir parasal ücret sunmadığı belirtildi. curl kadar kaynaklı ve saygın bir projenin gürültüde hayatta kalmak için ifşa modelini değiştirmesi gerektiğinde, “güven” çerçevelemesi yalnızca yanlış değildir. Etkin biçimde işe yaramazdır, çünkü gerçekten içinde olduğumuz dünya için tasarım yapmamızı engeller.

## Bu araştırmacıları suçlamakla ilgili değil

Burada dikkatli olmak istiyorum, çünkü bu argümanın kolay versiyonu alaycı olanıdır ve yanlıştır.

İyi, becerikli, dürüst bağımsız araştırmacılar vardır ve ağırlıklarınca değerlidirler. Stenberg’in kendisi bu noktayı benim yapabileceğimden daha iyi ortaya koyuyor: Eylül 2025’te bir araştırmacı, curl’e AI destekli araçlarla bulunmuş büyük bir gerçek sorun listesi gönderdi ve Stenberg bunu mükemmel bir çalışma olarak açıkça övdü. Ne aradığını anlayan birinin elinde AI gerçek bir varlıktır. Sorun araç değildir ve tek bir dikkatli, yeniden üretilebilir, alana özgü rapor sunan araştırmacı değildir.

Platformlar da kötü adam değildir. Ödül avı platformları yapı dayatır: kapsam kuralları, itibar puanları, yinelenen tespiti, bir kayıt izi. Bu mekanizmalar eski sürtünmenin modern bir yerine geçenidir; tam da bu yüzden hala işe yararlar. Anlamlı biçimde, curl’ün yalnızca GitHub deneyi projenin ihtiyaçlarına uymadı ve Mart 2026’ya gelindiğinde güvenlik raporlamasını, hala bir ödül eklenmemiş halde HackerOne’a geri taşıdı. Yapı tutulmaya değerdi. Boş çek değildi.

Adını anmaya değer aktör, düşük emekli kitlesel gönderendir: bir AI aracını bir kuruluş listesine yönelten, ölçekli olarak makul raporlar üreten ve bunları var olan hangi açık kanal varsa doğrudan ona ateşleyen kişi; platform yok, itibar yok, maliyet yok. Meslektaşımın gördüğü şey buydu. İtibar puanı iliştirilmiş filtrelenmiş bir hattan gelmedi. Destek kuyruğumuza düştü.

## Şimdi hepimize açmamız söylenen korumasız kapı

İşte bunun neden yalnızca bir açık kaynak sorunu olmadığı ve neden zamanımın çoğunu düşünerek geçirdiğim orta ölçekli ve KOBİ kuruluşları endişelendirmesi gerektiği.

CVD, düzenleme yoluyla standart yönetişim haline geliyor. ENISA’nın olay ve güvenlik açığı hizmetleri başkanı tarafından dile getirilen kendi görüşü, NIS2 ve CRA’nın koordineli güvenlik açığı ifşasını normalleştirdiği yönünde: kuruluşlardan giderek daha fazla, güvenlik açığı raporlarını almak için yapılandırılmış süreçlere sahip olmaları bekleniyor ve bunları iyi ele almak bir rekabet avantajı haline geliyor. İlke olarak bu iyidir. Kuruluşların güvenlik raporları için bir ön kapısı olmalıdır.

Ama o kapıyı açan her kuruluş, tam olarak curl’ün sorununu miras alır, genellikle onu savunacak çok daha az uzmanlıkla. Özel bir güvenlik ekibi ve yıllarca süren süreci olan gönüllü bir proje zorlandı. Bölgesel bir üretici ya da orta ölçekli bir hizmet firması, yeni bir ifşa kanalına ihtiyacı olduğu söylenmiş, hiçbir itibar katmanı, hiçbir önceliklendirme kası ve çerçevelenmiş bir haracı gerçek bir bulgudan ayırmanın kolay bir yolu yoktur. Düzenleme, tam da AI’nın onları sel altında bırakmayı ücretsiz hale getirdiği anda binlerce yeni, açık, korumasız kapının var olmasına yol açıyor. Kıskaç budur ve bununla başa çıkmak için en az donanımlı kuruluşlar doğrudan içine yürüyor.

## Peki miti neyle değiştiririz?

Derli toplu on maddelik bir planım yok ve buna sahip olduğunu iddia eden herkese kuşkuyla bakarım. Bu, tek bir şirketin alım kuyruğundan daha büyük ve bunu çözülmüş gibi göstermektense açıkça düşünmeyi tercih ederim.

Oldukça emin olduğum şey şu: eski maliyet filtresi gitti ve geri gelmiyor. Dolayısıyla dürüst hamle, CVD’yi bir güven meselesi olarak adlandırmayı bırakıp kapıda güvenin varsayılamayacağı bir dünya için tasarım yapmaya başlamaktır. Bu, gönderenenin tarafına kasıtlı maliyet ya da sürtünme yeniden eklemek anlamına gelebilir. Yalnızca platform barındırmalı kanallar için değil, açık kanallar için itibar ve kimlik katmanları anlamına gelebilir. Bunu tek başına kuramayan küçük kuruluşlar için paylaşılan önceliklendirme kapasitesi anlamına gelebilir. Bunlardan hangisinin uygulanabilir olacağını gerçekten bilmiyorum.

Bu yüzden yanıtlar yerine sorularla bitireceğim. Eğer emek gerçek filtreyse ve emek artık ücretsizse, onun yerine, dürüst ilk kez rapor veren araştırmacıyı da dışlamayan neyi koyarız? Ve şimdi bir ifşa kanalı açması yasal olarak beklenen en küçük kuruluşlara, curl’ün bile zar zor başa çıkabildiği seli atlatmalarının bir yolunu nasıl veririz?

Bu konuda nasıl düşündüğünüzü duymak isterim. Retorik olarak değil. Ciddiyim.

## Kaynaklar

- The Register, 21 Ocak 2026, “Curl shutters bug bounty program to stop AI slop”. [https://theregister.com/2026/01/21/curl_ends_bug_bounty](https://theregister.com/2026/01/21/curl_ends_bug_bounty), ödülün kapatılması ve parasal ödülden uzaklaşma üzerine birincil haber.
- The New Stack, 28 Şubat 2026, “cURL’s Daniel Stenberg: AI slop is DDoSing open source”. [https://thenewstack.io/curls-daniel-stenberg-ai-is-ddosing-open-source-and-fixing-its-bugs](https://thenewstack.io/curls-daniel-stenberg-ai-is-ddosing-open-source-and-fixing-its-bugs), doğruluk oranları (altıda birden yirmide bire ya da otuzda bire) ve “yerleşik sürtünme” gözlemi için kaynak.
- Vibe Graveyard, Haziran 2026, “AI slop vulnerability reports drowned curl’s security team”. [https://vibegraveyard.ai/story/curl-bug-bounty-ai-slop-reports](https://vibegraveyard.ai/story/curl-bug-bounty-ai-slop-reports), Mart 2026’da HackerOne’a dönüş ve Stenberg’in güçlü bir AI destekli araştırmacıya övgüsü için kaynak.
- Help Net Security, 15 Nisan 2026, ENISA’dan Nuno Rodrigues Carvalho ile röportaj. [https://helpnetsecurity.com/2026/04/15/nuno-rodrigues-carvalho-enisa-cve-program-vulnerability-disclosure](https://helpnetsecurity.com/2026/04/15/nuno-rodrigues-carvalho-enisa-cve-program-vulnerability-disclosure), ENISA’nın NIS2 ve CRA’nın CVD’yi yönetişim olarak normalleştirdiği ve iyi ele almayı bir rekabet avantajı haline getirdiği görüşü için kaynak.
