Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: AWS Bedrock’ta Bulunan 8 Saldırı Vektörü ve Riskleri
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: AWS Bedrock’ta Bulunan 8 Saldırı Vektörü ve Riskleri

Siber Güvenlik

Acil: AWS Bedrock’ta Bulunan 8 Saldırı Vektörü ve Riskleri

teknomers
Son güncelleme: 23 Mart 2026 16:18
teknomers
Paylaş
Paylaş

Giriş

Amazon’un AI destekli uygulama geliştirme platformu AWS Bedrock, geliştiricilere temel modeller ve bu modelleri kurumsal verilerle bağlama araçları sunuyor. Ancak, bu bağlantı aynı zamanda Bedrock’un siber saldırılara maruz kalma riskini de artırıyor.

Saldırı Nasıl Çalışıyor?

XM Cyber tehdit araştırma ekibi, Bedrock ortamındaki bağlantıların nasıl kötüye kullanılabileceğini haritaladı ve sekiz doğrulanmış saldırı vektörü belirledi. Bu vektörler, log manipülasyonu, bilgi tabanı ihlali, ajan kaçırma ve daha fazlasını kapsıyor.

Sekiz Vektör

Bu sekiz saldırı vektörü, temel düzeyde bir izinle başlıyor ve potansiyel olarak saldırganların ulaşmak istemediği bir noktaya kadar gidebiliyor.

1. Model Çağrısı Log Saldırıları

Bedrock, her model etkileşimini uyumluluk ve denetim amaçları için kaydeder. Bu, potansiyel bir saldırı yüzeyi oluşturur. Saldırgan, mevcut S3 bucket’ını okuyarak hassas verileri toplayabilir veya logları kontrol ettikleri bir bucket’a yönlendirmek için bedrock:PutModelInvocationLoggingConfiguration kullanabilir.

2. Bilgi Tabanı Saldırıları – Veri Kaynağı

Bedrock Bilgi Tabanları, temel modelleri özel kurumsal verilere bağlamak için Retrieval Augmented Generation (RAG) kullanır. Saldırgan, bilgi tabanı veri kaynaklarından s3:GetObject erişimine sahipse, doğrudan raw veriye ulaşabilir. Ayrıca, bir gizli şifreyi alabilirse Bedrock’un bağlı SaaS hizmetlerine erişebilir.

3. Bilgi Tabanı Saldırıları – Veri Deposu

Veri kaynakları, bilgilerin başladığı yerken, veri depoları bu bilgilerin alındıktan sonra bulunduğu yerdir. Saldırgan, bedrock:GetKnowledgeBase API’si ile elde edilen StorageConfiguration nesnesinden kimlik bilgilerini çıkarabilir.

4. Ajan Saldırıları – Doğrudan

Bedrock Ajanları, otonom orkestratörlerdir. Saldırgan, bedrock:UpdateAgent veya bedrock:CreateAgent izinlerine sahip olduğunda, bir ajanın temel prompt’unu değiştirebilir.

5. Ajan Saldırıları – Dolaylı

Dolaylı ajan saldırıları, ajanın altyapısını hedef alır. Saldırgan, lambda:UpdateFunctionCode kullanarak doğrudan kötü niyetli kodu Lambda fonksiyonuna enjekte edebilir.

6. Akış Saldırıları

Bedrock Akışları, bir modelin bir görevi tamamlamak için izlediği adım sırasını tanımlar. Saldırgan, bedrock:UpdateFlow iznine sahip olduğunda, kritik bir iş akışına kötü niyetli bileşenler ekleyebilir.

7. Koruma Saldırıları

Koruma, Bedrock’un ana savunma katmanıdır. Saldırgan, bedrock:UpdateGuardrail kullanarak filtreleri zayıflatabilir.

8. Yönetilen Prompt Saldırıları

Bedrock Prompt Yönetimi, uygulamalar ve modeller arasında prompt şablonlarını merkezi hale getirir. Saldırgan, bedrock:UpdatePrompt izni ile bu şablonları değiştirebilir ve zararlı talimatlar ekleyebilir.

Etkilenen Sistemler

Bu sekiz saldırı vektörü, iznin, yapılandırmanın ve entegrelerin çevresinde aim alanlarına yöneliyor. Tek bir aşırı yetkili kimlik, logları yönlendirmek, ajanı kaçırmak veya kritik sistemlere erişmek için yeterlidir.

Çözüm ve Korunma

Bedrock’u güvence altına almak için, sahip olduğunuz AI iş yüklerini ve bunlara ekli olan izinleri bilmelisiniz. Bu noktadan sonra, bulut ve yerel ortamlar arasında saldırı yollarını haritalamak ve her bileşende sıkı kontrol sağlamak önemlidir.

Sonuç

Okuyuculara, sistemlerinin güvenliğini artırmak adına güncellemeleri kontrol etmeleri ve aşırı yetkili kimliklere dikkat etmeleri önerilir. Ayrıca, kritik portların kapatılması ve API izinlerinin gözden geçirilmesi önem taşımaktadır.

Kaynak: Bu makale, Eli Shparaga, XM Cyber Güvenlik Araştırmacısı tarafından hazırlanmıştır.

Acil: Ivanti EPMM Zafiyeti ile Admin Erişimi Tehditi!
Prudential, SEC ile Gönüllü İhlal Bildirimini Dosyaladı
ProcessUnity, Sektörün Hepsi Bir Arada Üçüncü Taraf Risk Yönetimi Platformunu Tanıtıyor
Catchpoint, Şirketleri BGP Olaylarından İzlemeye ve Korumaya Yönelik Çözümü Duyurdu
Çinli APT Grubunun Gizli Taktikleri Açığa Çıktı
ETİKETLENDİ:AcilAWSBedrocktaBulunanRisklerisaldırıVektörü
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Ray-Ban Meta Gözlükleri: Gizlilik Tehditleri ve Rahatsız Edici Olaylar
Sonraki Makale Dragon’s Dogma 2’de Yeni İçerik İpuçları Ortaya Çıktı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

IBM’in Gölgelerindeki Veri İhlalleri Ortaya Çıktı
Genel
Yaz dönemi Oyun Festivali 2026: En Büyük Haberler ve Tanıtımlar
Liste
Acil: Dark Web Nemesis Market Satıcısına 26 Yıl Hapis Cezası
Siber Güvenlik
Vatandaş Bilimi ile Ekoturizmi Birleştirerek Doğayı Koruma Stratejileri
Genel
Startup Battlefield 200 başvuruları 3 gün içinde kapanıyor
Yapay Zeka
Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?