GuardFall: AI Kodlama Agent’larının %91’i Bash Trick’leriyle Bypass Edilebiliyor

adversa-ai araştırmacıları, popüler açık kaynak AI coding agent’larının 11’inden 10’unun decades-old Bash shell trick’leriyle bypass edilebildiğini ortaya koydu. Yapısal güvenlik açığına GuardFall adı verildi. Hermes, OpenCode ve Roo-code gibi agent’lar, pattern-based shell guard’ları onayladıktan sonra quote removal, $IFS spacing ve alternatif argv shape’leriyle koruma katmanını aşabiliyor. Yalnızca Continue tüm test edilen bypass senaryolarını engelledi.

Ana Gelişme

Araştırma, NousResearch/hermes-agent’ta 30-pattern regex denylist’e karşı shell rewrite bypass’ı keşfedilmesiyle tetiklendi. adversa-ai lead researcher Omer Ben Simon: “On bir popüler açık kaynak agent’ı test ettik. On tanesi dört yoldan biriyle bu boşluğu açık bırakıyor; yalnızca biri kapatıyor.”

Agent’lar geliştiricinin tam hesap yetkisiyle çalıştığından, saldırı vektörü ciddi bir supply-chain-security riskine dönüşüyor. Zehirli bir README veya Makefile içeren kötü niyetli bir repository’yi okuyan agent, AWS credential’larını sızdırabilir veya geliştirme ortamını silebilir — özellikle CI pipeline’larında auto-yes modları varsayılan olduğunda.

GuardFall’ın temel mekanizması: guard ham metni inceliyor, Bash ise çalıştırmadan önce metni genişletiyor, tırnakları kaldırıyor ve yeniden yazıyor. Agent’ın çalıştırdığını düşündüğü komut ile Bash’in fiilen çalıştırdığı komut arasındaki uyumsuzluk, yapısal açığın kaynağı.

Neden Önemli?

coding-agents kurumsal yazılım geliştirmede hızla benimseniyor; ancak ai-agent-security altyapısı bu adoption hızına yetişemiyor. 8090-labs gibi enterprise coding platformlarının audit trail ve governance iddiaları, GuardFall gibi yapısal açıklar karşısında mimari düzeyde çözüm gerektiğini gösteriyor — regex filtreleri yeterli değil.

ai-agent-ci-security bağlamında fork PR’lerde agent çalıştırma, auto-exec modları ve $HOME dizinindeki secret’lar saldırı yüzeyini genişletiyor. agentic-coding-infrastructure olgunlaşırken güvenlik, üretkenlik kadar öncelikli hale geliyor.

Warning

adversa-ai ticari AI red-teaming ürünleri sunan bir şirkettir. Bulgular metodolojik olarak sağlam görünse de, bağımsız reprodüksiyon önerilir. GuardFall, Mayıs 2026’daki TrustFall (MCP folder trust) araştırmasından farklı bir güvenlik sınıfıdır.

Teknik Detaylar

Bypass teknikleri beş sınıfa (A–E) ayrılıyor. En başarılı olan Class E — “aynı yıkıcı etki için alternatif argv shape’leri” — en güçlü tokenized guard’ları bile aşabiliyor. Her binary için hangi flag kombinasyonlarının benign’den destructive’a geçtiğini bilmek gerekiyor.

Bypass’ların çalışması için language model’in işbirliği şart. Modele doğrudan “rm çalıştır” denildiğinde genellikle reddeder; ancak Makefile target’ı içinde dolaylı veya gizlenmiş isteklerde komut daha kolay kabul ediliyor.

Continue’un tokenize-and-canonicalize evaluator guard yaklaşımı, 21 bypass senaryosunun tamamını engelledi — anket edilen tek agent bu başarıyı gösterdi.

Pratik Mitigasyonlar

Araştırmacıların önerdiği geçici önlemler:

  • Auto-execute modlarını devre dışı bırakma (--auto-exec, --auto-run)
  • Fork PR’lerde agent çalıştırmayı engelleme
  • $HOME’u izole dizine yönlendirme (HOME=$HOME/.agent-sandbox-$RANDOM)
  • Repo-shipped config’leri denetleme

Ancak bunların tamamı geçici çözüm niteliğinde. Kalıcı çözüm, açık kaynak agent maintainer’larının Continue tarzı tokenize-and-canonicalize evaluator guard’ı agent içine entegre etmesi.

Bağlam

guardfall bulgusu, mozilla 0DIN ve TrustFall gibi önceki AI agent güvenlik araştırmalarından farklı bir sınıfta yer alıyor: spesifik bir bug değil, guard mimarisinin yapısal bir zafiyeti. Enterprise agent deployment’larında mimari fix ile regex filter arasındaki fark, 2026’nın kritik güvenlik tartışmalarından biri.

Sonraki Adımlar

Açık kaynak agent maintainer’larının GuardFall’a karşı yapısal düzeltmeleri ne hızda uygulayacağı belirsiz. Kurumsal ekipler, agent adoption’ını CI pipeline güvenlik politikalarıyla birlikte yeniden değerlendirmeli.


Kaynaklar