AI Hata Avcılığında Sorun Giderme: Ajanınız İçin Ücretsiz Triyaj Uzmanı Olmamak
Anthropic
Cursor
HackerOne
OpenAI
Ollama
LM Studio
vLLM
AWS Bedrock
Google Vertex AI
Bugcrowd
Yapay zeka ajanları çok sayıda yanlış pozitif üreterek bir hata avcısını triyajcıya dönüştürüyor. Makale, yapay zeka ile hata avcılığına yaklaşımları, modeller için ödeme yöntemlerini ve kurallar, RAG ile MCP kullanarak bulguları doğrulamak için bir mimariyi inceliyor. Rapor sayısındaki artış ve geçerli bulguların payı konusunda HackerOne ve Bugcrowd'dan verilere atıfta bulunuyor.
Bir hata ödülü programı için yapay zeka aracısı başlatmak dakikalar alır, ancak doğrulama olmadan çok sayıda yanlış pozitif üreterek araştırmacıyı ücretsiz bir triyajcıya dönüştürür. Örneğin, 67 rapordan yalnızca 3'ü geçerli olabilir. HackerOne verilerine göre, 2026 yılında gelen raporların hacmi yıllık bazda %76 artarken, doğrulanmış istismar edilebilir bulguların payı %25'te kaldı, ancak kritik ve yüksek bulguların payı %32'ye yükseldi. Aynı zamanda, geçerli yapay zeka raporlarındaki büyüme %210 oldu. Platformlar kısıtlamalar getiriyor: curl, 1 Şubat 2026 itibarıyla HackerOne'daki programını kapattı; HackerOne, Internet Bug Bounty için başvuruları askıya aldı; BI.ZONE ve Standoff 365 günlük rapor limitleri getirdi; Brave ise iki spam raporundan sonra kullanıcıları yasaklıyor. 9.942 rapor üzerinde yapılan bir çalışma (Zheng ve diğerleri, 2025), başvuruların %13,8'inin Cross-Site Scripting (XSS), %9,4'ünün Bilgi İfşası ve %10'un üzerinde Erişim Kontrolü ve Kimlik Doğrulama ile ilgili olduğunu buldu. Modern Büyük Dil Modelleri geçersiz raporları kabul etme eğilimindedir, ancak Geri Alma Artırılmış Üretim (RAG) bu sorunu çözmeye yardımcı olur. Bugcrowd anketlerine göre, 2026 yılında araştırmacıların %82'si üretken yapay zeka kullanıyor. Yazar, yapay zeka ile hata avcılığı için dört yaklaşım belirliyor: bir LLM danışmanı ile manuel analiz, LLM yorumlamalı otomatik tarayıcılar, kutu içinde bir aracı ve doğrulanmış bir iş hattı. Modeller, yerel kurulumlar (Ollama, LM Studio, vLLM), API'ler (güçlü modeller), abonelikler (Cursor, Claude.ai, ChatGPT) veya kurumsal platformlar (Amazon Bedrock, Azure OpenAI Service, Google Vertex AI) kullanılarak ödeniyor. Bulguları doğrulama mimarisi üç katman içerir: aracı kuralları (örneğin, SQL enjeksiyonu için zaman tabanlı kontrol, sunucu taraflı istek sahteciliği için bant dışı, siteler arası betik çalıştırma için başsız tarayıcı), Geri Alma Artırılmış Üretim (RAG) (güvenlik açığı desenlerini içeren bir bilgi tabanına erişim) ve model bağlam protokolü (aktif hipotez testi için araçlar).
Kaynak: Habr — хаб ИИ —
orijinal
