PNG Dosyasına Gizlenen Prompt Injection: AI Code Review Araçları Nasıl Kandırılıyor?
Güvenlik araştırmacıları Sudipta Chattopadhyay ve Murali Ediga, pull request’lerdeki PNG dosyalarına gizlenen prompt-injection saldırısını kanıtladı. ghostcommit adlı bu PoC, AI code review araçlarının görselleri “dekoratif” olarak atlayıp gizli talimatları emmesini ve hassas veriyi kod sabiti olarak sızdırmasını gösteriyor.
Ana Gelişme
Saldırı zinciri:
- PR’ye masum görünen PNG eklenir (içinde düz metin talimatlar)
- AI code review aracı görseli dekoratif sanıp atlar
- Gizli talimatlar context’e emilir
- Sonraki adımda hassas veri (.env vb.) “meşru kod değeri” olarak exfiltrate edilir
Demo’da cursor + Claude Sonnet, ilk denemede .env dosyasını sızdırdı. Kritik bulgu: başarı oranı LLM modeline değil, coding assistant wrapper’ına bağlı — aynı model farklı platformlarda farklı davranıyor.
Bu bir PoC araştırması; aktif exploit kampanyası tespit edilmedi.
Neden Önemli?
Türk geliştirici topluluğu giderek cursor, Copilot ve benzeri coding-agents kullanıyor. ai-agent-security ve supply-chain-security bağlamında multimodal blind spot ciddi risk.
AI reviewer’lar kod dosyalarına odaklanırken PNG, SVG ve diğer non-code asset’leri güvenlik taraması dışında bırakıyor — yapısal bir kör nokta.
Teknik Detaylar
Araştırmacılar UMKC ASSET Research Group bünyesinde çalışıyor. Multimodal defender adlı savunma aracı, 80 PR’lik denemede tüm görsel saldırılarını engelledi.
multimodal-ai güvenliğinde AGENTS.md dosyaları da saldırı vektörü olarak kullanıldı — agent talimatları zincirinin her halkası hedef.
Anthropic claude-code security-review PR #81, ilgili PR injection sertleştirmesini ele alıyor.
Savunma Checklist’i
- PR’deki tüm non-code asset’leri (PNG, SVG, PDF) şüpheyle inceleyin
- AI code review’a görsel dosyaları “dekoratif” olarak güvenmeyin
- Multimodal input validation uygulayın
- Hassas dosyalara (.env, credentials) agent erişimini kısıtlayın
- Wrapper güvenlik politikalarını platform bazında değerlendirin
Bağlam
prompt-injection taksonomisi agentic coding çağında genişliyor. github PR workflow’ları, ai-code-assistance entegrasyonlarıyla birlikte yeni saldırı yüzeyi oluşturuyor.