Yapay zekâ otomasyonunda kimlik bilgileri ve vekil erişimi
İki haber, sızan n8n API belirteçlerinin canlı iş akışlarına erişim verdiğini ve indirimli Claude erişimi satan Poison Claude vekilinin iletilen her istemi okuyabildiğini gösteriyor.
Yapay Zekâ··Akşam
Sızan n8n belirteçlerinin açtığı alan
GitGuardian, nisan 2025'ten bu yana kamuya açık GitHub depolarına gönderilen dosyalarda 4576 benzersiz n8n API belirteci buldu. Bu belirteçler 1255 sunucu adına karşılık geliyordu; bunların 896'sına internetten erişilebiliyor, 321'i ise sızan belirteçlerden en az birini hâlâ kabul ediyordu. Bu sayı erişilebilir örneklerin yüzde 36'sına, saptanan bütün adreslerin yüzde 26'sına denk geliyor. Belirteçler çoğunlukla .env dosyalarında ve .claude/settings.json yolundaki Claude Code izin dosyalarında, örnek adresleriyle birlikte görünüyordu. Çoğunun son kullanma tarihi olmadığı için iptal edilene kadar geçerli kalması erişim süresini uzattı; ayrıca 372 Model Context Protocol belirtecinden 7'si geçerliydi. Araştırmacılar yalnızca belgelenmiş REST uçlarını kullanarak hesapları ve iş akışı tanımlarını listeledi. Saklanan kimlik bilgilerinin değerlerini doğrudan okumadan OpenAI gibi dış hizmetlere karşı çalıştırabildi, adlar, e-posta adresleri ve form yanıtları içeren veri tablolarını okuyabildi ve ham kimlik bilgilerini dışarıdaki bir adrese gönderen bir iş akışı yapılandırabildi. Böylece doğrulanan erişim, n8n örneklerinin yönetimiyle sınırlı kalmadı; otomasyonun bağlandığı dış hizmetlere ve işlediği verilere de uzandı.[1]
Poison Claude'un vekil düzeni
Poison Claude haberi, erişimin farklı biçimde aracı bir altyapıya devredildiği ticari bir düzeni anlatıyor. Okta araştırmacıları Jeremy Kirk ve Mathew Woodyard'a göre hizmet, ücretsiz AWS Bedrock ek kredilerini havuzlayıp Anthropic modellerine erişimi resmî belirteç fiyatının yüzde 5 ile yüzde 15'i karşılığında satıyor. Müşteri, Anthropic ile uyumlu bir API anahtarı alıyor ve ortam değişkenlerini işletmecinin altyapısına yönlendiriyor. İşletmeci de her isteği havuzdaki hesaplardan birine, müşteriye hangi hesabın kullanıldığını göstermeden iletiyor. Bu altyapı, istemle model arasındaki yolda bir vekil olarak durduğu için işletmeci iletilen her istemi modele göndermeden önce okuyabiliyor. Hizmetin kendi tanıtımı, her hesapta 100 dolar ücretsiz kredi bulunduğunu söylüyor. Yanlış yapılandırılmış bir uç nokta da keşif sırasında 881 toplam ve 872 etkin kullanıcı gösteren bir sayacı açığa çıkardı. Haberde Anthropic'in konuya ilişkin bir açıklaması yer almıyor.[2]
İki farklı erişim yolu
İki olayın ortak noktası, yapay zekâ sistemine erişimin model sağlayıcısına ulaşmadan önce kimlik bilgileri ve yönlendirme katmanlarından geçmesi. Her iki haberde de erişim, yapay zekâ modelinin ürettiği yanıttan önce kurulan bağlantı boyunca oluşuyor. n8n örneklerinde sızan belirteç, daha önce kurulmuş otomasyon ortamlarında belgelenmiş uçlara yetki verdi; bu ortamlar veri tabanlarını, depoları, bulut hizmetlerini ve model sağlayıcılarını birbirine bağlıyordu. Poison Claude düzeninde ise müşteri, indirimli erişim almak için isteklerini bilinçli olarak üçüncü tarafın altyapısına yöneltiyor ve bu aracı istek içeriğini görebiliyor. İlk haber kamuya açık depolardaki uzun ömürlü belirteçleri, ikinci haber havuzlanmış hesaplarla çalışan vekil hizmetini ele alıyor; erişimin ortaya çıkış biçimleri bu nedenle birbirinden ayrılıyor. GitGuardian'a göre n8n, raporları aldığını ve sorunları gidermeyi planladığını bildirdi; ardından raporları kapattı. Yayın anında yayımlanmış bir düzeltme bağımsız olarak doğrulanmamıştı. Poison Claude haberinde de Anthropic'ten bir açıklama bulunmuyor. Bu iki durum, haberlerin saptadığı teknik erişim alanını değiştirmiyor; ilgili işletmecilerin yanıtları ve giderme durumu bakımından eldeki bilgiyi sınırlandırıyor.[1], [2]