Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Slack, Özel Kanalları Açığa Çıkaran Yapay Zeka Hatasını Düzeltiyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Slack, Özel Kanalları Açığa Çıkaran Yapay Zeka Hatasını Düzeltiyor

GenelSiber Güvenlik

Slack, Özel Kanalları Açığa Çıkaran Yapay Zeka Hatasını Düzeltiyor

teknomers
Son güncelleme: 22 Ağustos 2024 19:37
teknomers
Paylaş
Paylaş


Contents
  • Saldırı Yüzeyinin Genişletilmesi
  • İki Kötü Niyetli Senaryo
  • Yapay Zeka Araçları Ne Kadar Güvenli?

Salesforce’un Slack Teknolojileri Slack AI’da, saldırganların özel Slack kanallarından veri çalmasına veya temel aldığı büyük dil modelini (LLM) manipüle ederek işbirliği platformu içinde ikincil kimlik avı gerçekleştirmesine olanak sağlayabilecek bir açığı düzeltti.

Güvenlik firması PromptArmor’dan araştırmacılar, üretken AI yetenekleri ekleyen popüler Slack iş gücü işbirliği platformunun AI tabanlı özelliğinde bir anında enjeksiyon kusuru keşfetti. Bu özellik, kullanıcıların Slack mesajlarını doğal dilde sorgulamasına olanak tanır; sorun, LLM’sinin bir talimatın kötü amaçlı olduğunu fark etmemesi ve bunu meşru bir talimat olarak kabul etmemesi nedeniyle ortaya çıkar, bir blog yazısına göre Kusuru ortaya çıkarmak.

PromptArmor ekibi gönderide “İstemli enjeksiyon, bir LLM’nin bir geliştirici tarafından oluşturulan ‘sistem istemi’ ile sorguya eklenen bağlamın geri kalanı arasında ayrım yapamaması nedeniyle gerçekleşir,” diye yazdı. “Bu nedenle, Slack AI bir mesaj yoluyla herhangi bir talimatı alırsa, bu talimat kötü amaçlıysa, Slack AI’nın kullanıcı sorgusuna ek olarak veya bunun yerine bu talimatı takip etme olasılığı yüksektir.”

Araştırmacılar, bu sorunun tehdit aktörleri tarafından kötü amaçlı olarak kullanılabileceği iki senaryoyu açıkladılar: Birincisinde, Slack çalışma alanında hesabı olan bir saldırgan, o alandaki özel bir Slack kanalından herhangi bir veri veya dosyayı çalabilir; ikincisi ise bir saldırganın çalışma alanındaki kullanıcıları kimlik avı yoluyla avlamasıdır.

Slack, kuruluşlar tarafından işbirliği için yaygın olarak kullanıldığından ve bu nedenle genellikle hassas iş verilerine ve sırlarına atıfta bulunan mesajlar ve dosyalar içerdiğinden, bu kusur ortaya çıkıyor önemli veri ifşasıAraştırma ekibi, “Bu, 1990’ların başında ABD’de ortaya çıktı.

Saldırı Yüzeyinin Genişletilmesi

PromptArmor ekibine göre, 14 Ağustos’ta Slack AI’da yapılan ve yalnızca mesajları değil, yüklenen belgeleri ve Google Drive dosyalarını da içeren bir değişikliğin yapılmasıyla sorun daha da karmaşık bir hal aldı. Bu değişiklik, “risk yüzey alanını artırıyor” çünkü bu belgeleri veya dosyaları kötü amaçlı talimatlar için araç olarak kullanabiliyorlar.

“Buradaki sorun, saldırı yüzey alanının temelde aşırı derecede geniş hale gelmesidir,” diye yazıyor gönderide. “Artık, bir saldırganın bir Slack mesajında ​​kötü amaçlı bir talimat yayınlaması gerekmek yerine, Slack’te olması bile gerekmeyebilir.”

PromptArmor, 14 Ağustos’ta kusuru Slack’e bildirdi ve sorunu açıklığa kavuşturmak için yaklaşık bir hafta boyunca şirketle birlikte çalıştı. PromptArmor’a göre, Slack sonunda araştırmacılar tarafından açıklanan sorunun “amaçlanan davranış” olduğunu söyledi. Araştırmacılar, Slack ekibinin “güvenliğe bağlılık gösterdiğini ve sorunu anlamaya çalıştığını” belirtti.

A kısa blog yazısı Slack’in bu hafta yayınladığı gönderi, kusur hakkındaki fikir değişikliğini yansıtıyor gibi görünüyor: Şirket, aynı Slack çalışma alanında mevcut bir hesabı olan bir tehdit aktörünün “çok sınırlı ve belirli koşullar altında” “kullanıcıları belirli veriler için dolandırmasına” izin verecek bir senaryoyu düzeltmek için bir yama yayınladığını söyledi. Gönderide veri sızdırma sorunundan bahsedilmedi ancak şu anda müşteri verilerine yetkisiz erişime dair bir kanıt bulunmadığı belirtildi.

İki Kötü Niyetli Senaryo

Slack’te kullanıcı sorguları, platformun kullanıcının parçası olmadığı genel kanallardan da aldığı verileri hem genel hem de özel kanallardan alır. PromptArmor’a göre bu, bir geliştiricinin veya kullanıcının özel bir kanala koyduğu API anahtarlarını veya diğer hassas verileri kötü amaçlı sızdırma ve kötüye kullanıma maruz bırakabilir.

Bu senaryoda, bir saldırganın, yapay zeka sisteminin meşru olduğunu düşündüğü genel bir kanala kötü amaçlı talimatlar koymak için bir dizi adımdan geçmesi gerekir; örneğin, bir API isteği bir geliştirici yalnızca kendilerinin görebileceği özel bir kanala yerleştirilir ve sonunda sistemin hassas verileri çalmak için kötü amaçlı talimatları yürütmesiyle sonuçlanır.

İkinci saldırı senaryosu ise benzer adımları izliyor ve kötü amaçlı komut istemleri içeriyor. Ancak Slack AI, verileri sızdırmak yerine kullanıcıya kimlik doğrulamasını yeniden yapmasını isteyen bir kimlik avı bağlantısı gönderebiliyor ve kötü niyetli bir aktör daha sonra kullanıcının Slack kimlik bilgilerini ele geçirebiliyor.

Yapay Zeka Araçları Ne Kadar Güvenli?

Bu kusur, şüphesiz işgücü verimliliğine yardımcı olan ancak yine de mevcut yapay zeka araçlarının güvenliğini sorgulatıyor. çok fazla yol sunmak Synopsys Yazılım Bütünlüğü Grubu’nun siber güvenlik stratejisi ve çözümleri kıdemli yöneticisi Akhil Mittal, saldırganların onları kötü niyetli amaçlar için manipüle etmesine olanak sağladığını belirtiyor.

“Bu güvenlik açığı, sistemdeki bir kusurun yetkisiz kişilerin görmemesi gereken verileri görmesine nasıl izin verebileceğini gösteriyor,” diyor. “Bu gerçekten de AI araçlarımızın ne kadar güvenli olduğunu sorgulamama neden oluyor. Sadece sorunları düzeltmekle ilgili değil, bu araçların verilerimizi düzgün bir şekilde yönettiğinden emin olmakla ilgili.”

Gerçekten de, saldırganların AI modellerini zehirlediği çok sayıda senaryo var kötü amaçlı kod veya veriler zaten ortaya çıktı ve Mittal’in görüşünü destekledi. Bu araçlar işletme organizasyonları genelinde daha yaygın olarak kullanıldıkça, “bilgilerimizi korumak ve güveni sürdürmek için hem güvenliği hem de etiği akılda tutmaları” giderek daha önemli hale gelecek, diyor.

PromptArmor, Slack kullanan kuruluşların bunu başarmasının bir yolunun, potansiyel tehdit aktörlerinin hassas verilere erişimini sınırlamak için özelliğin belgeleri alma yeteneğini kısıtlamak için Slack AI ayarlarını kullanmak olduğunu söyledi.



siber-1

Sabrent Rocket 5 Gen5 SSD’ler Artık Mevcut, 14 GB/sn’ye Kadar Hızlar: 1 TB 189 Dolara, 2 TB 339 Dolara, 4 TB 729 Dolara
Ubisoft Scalar Soru-Cevap – Oyunlar için Bulut Bilişim Çağında Yol Gösterici
e2e-assure, Yeni Microsoft Defender Odaklı SOC Hizmetlerini Başlattı
Güvenilir olmayan Wi-Fi’nin akıllı evinizi kesintiye uğratmasına izin vermeyin – Aruba Instant On arkanızı kollar
Meta, Threads’i internete getiriyor – bu, X için tabuta çakılan son çivi mi?
ETİKETLENDİ:açığaçıkaranDüzeltiyorhatasınıkanallarıÖzelSlackYapayZeka
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yapay Zeka ve Yeni Nesil Teleskoplarla Evrenin Kilidini Açmak
Sonraki Makale Land Rover Defender’ın değiştirilmesinin Rusya’daki fiyatı düştü. Ineos Grenadier 2024 Fieldmaster 4 milyon ruble daha uygun fiyatlı hale geldi

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
RTX 3050 Ti mühendislik örneği fotoğraflarda ve testlerde göründü
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?