İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +56 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 56 XP · 4 etkinlik

İnsan-ajan güveni istismarı ve hain ajanlar

ASI09, İnsan-Ajan Güveni İstismarı, kullanıcının ajanın önerilerine ve açıklamalarına gerektiğinden fazla güvenmesidir. Akıcı ve kendinden emin bir ajan, kullanıcıyı sahte bir işlemi onaylamaya, kimlik bilgisini paylaşmaya ya da fark edilmeyen bir açığı kabul etmeye yönlendirebilir. OWASP'ın verdiği örnekte, cilalı ve ikna edici ajan açıklamaları operatörleri zararlı işlemleri onaylamaya sürükledi ve manipülasyon adli incelemede bile görünmez kaldı. Kurgu örnek: Altay Kargo'nun finans ajanı bir ödeme talimatını standart tedarikçi süreci diye özetler; özet doğru görünür ama alıcı hesap değişmiştir. Kullanıcı özeti okur, ayrıntıyı kontrol etmez, onaylar. Bu risk a6-4 dersinde gördüğün onay ekranı kuralıyla doğrudan bağlantılıdır: onay metni modelden değil, araç argümanlarından kodda üretilmelidir. ASI09'un asıl dersi budur; akıcılık güvenilirlik kanıtı değildir, kaynak veriyle karşılaştırılabilir olması gerekir. Bu ayrım özellikle yüksek etkili eylemlerde önem taşır: ödeme, yetki değişikliği ya da veri silme gibi geri alınması zor işlemlerde, onay ekranının modelin cümlesine değil ham veriye dayanması gerekir. OWASP'ın 2025-2026 olay derlemesinde bu kalıp defalarca tekrarlanır: teknik açık değil, insanın ajana duyduğu güven kırılmıştır. Bu yüzden onay süreci, güven duygusunu değil doğrulanabilir veriyi merkeze koymalıdır.