Siber güvenlik alanında yapay zekânın yükselişi, şirketlerin savunma stratejilerini kökten değiştirdi. Ancak, en son araştırmalar, en gelişmiş yapay zekâ modellerinin bile sistemlerdeki tüm açıkların peşine yetişemeyeceğini gösteriyor. Palo Alto Networks’ün Unit 42 ekibinin gerçekleştirdiği kapsamlı testler, farklı yapay zekâ modellerinin, özellikle de Claude Mythos 5 ve GPT-5.6-Cyber gibi modellerin, güvenlik açıklarının yalnızca küçük bir bölümünü tespit edebildiğini ortaya koydu. Bu durum, yapay zekânın insan güvenlik uzmanlarının yerini tamamen alabileceği varsayımını ciddi şekilde sorgulatıyor.

Araştırma, yapay zekâ modellerinin, bir kurumsal ortamdaki karmaşıklığı tam olarak anlamakta zorlandıklarını gösteriyor. Claude Mythos 5 modeli, kurumsal sistemlerde güvenlik açıklarının %40'ından fazlasını yakalayamadı. Bu durum, farklı yapay zekâ modellerinin, siber tehditlere karşı farklı yaklaşımlar sergilediğini ve her modelin belirli türdeki açıkları tespit etmede daha başarılı olduğunu gösteriyor. GPT-5.6-Cyber modelinin tespit ettiği açıkları Claude, büyük ölçüde gözden kaçırırken, Claude tarafından ortaya konulan bazı zayıflıklar GPT tarafından fark edilmedi. Bu durum, yapay zekâların sadece performans seviyelerinin değil, aynı zamanda sistemlerde neye baktıklarının ve hangi saldırı yollarını keşfettiklerinin de önemli ölçüde farklılaştığını vurguluyor.

Ek olarak, araştırmanın en dikkat çekici bulgularından biri, üçüncü taraf uygulamalarda ortaya çıkan güvenlik açıklarının sıklığı oldu. Unit 42 tarafından doğrulanmış güvenlik açıklarının yaklaşık üçte ikisinin, bilinen bir CVE (Common Vulnerabilities and Exposures) kaydında yer almaması dikkat çekti. Bu durum, geleneksel güvenlik tarayıcılarının yalnızca önceden kataloglanmış açıkları arayabilmesi nedeniyle, önemli zayıflıkları kaçırabileceği anlamına geliyor. Ayrıca, tespit edilen açıkların %37'sinin yüksek veya kritik risk seviyesinde sınıflandırılması, siber güvenlik ekiplerine ciddi bir uyarı niteliğinde. Bu açıkların, birbirine bağlı olarak, saldırganların sistemlere erişmesini ve ciddi zararlar oluşturmasını sağlayabilecek karmaşık saldırı zincirleri oluşturabileceği vurgulanıyor.

Araştırma, tek tek açıkların öneminin yanı sıra, açıkların birbirine bağlandığında ortaya çıkan riske de odaklanıyor. Örneğin, bir finans kuruluşunda ödeme bağlantısının kullanıcı kimliğini yeniden doğrulamaması, tek kullanımlık şifre kontrolünün atlanabilmesi ve oturum yönlendirmesindeki başka bir sorun ayrı ayrı düşük riskli görünüyordu. Ancak, bu üç açık aynı saldırı zincirinde birleştirildiğinde, saldırganın kullanıcıdan herhangi bir işlem yapmasını istemeden hesabı tamamen ele geçirmesi ve ödeme dolandırıcılığı gerçekleştirmesi mümkün hale geldi. Bu örnek, yapay zekâların siber güvenlik açıklarını tespit etmedeki potansiyelini ortaya koyarken, aynı zamanda siber güvenlik stratejilerinin çok yönlü ve entegre bir yaklaşımla geliştirilmesi gerektiğini de gösteriyor.”}p>”