Y Combinator’da Güvenlik Skandalı: Geliştirici, YC’nin Yeni Aday Tarama Sistemini Hackledi!
Dünyanın en prestijli girişim hızlandırıcısı **Y Combinator (YC)**, yazılımcı adaylarının kod kalitesini ölçmek için kullandığı yeni **"Paxel"** aracındaki kritik bir şifreleme hatası nedeniyle zor günler geçirdi. Bir yazılımcı, YC'nin adayları otomatik puanladığı sistemi hackleyerek, kendisini ve arkadaşlarını YC veri tabanında saniyeler içinde "dünyanın en iyi %1'lik yazılımcısı" olarak kaydettirmeyi başardı. Açık, siber dünyada geniş yankı buldu.
Hata, yerel olarak çalışan yapay zeka analiz raporlarının sunucuya gönderilirken kriptografik olarak imzalanmamasından kaynaklanıyordu.
Paxel Sistemi Nasıl Çalışıyor ve Nasıl Hacklendi?
Açığı keşfeden yazılımcı Obaid'in paylaştığı teknik detaylar ve hackleme süreci şu şekilde gerçekleşti:
- Paxel’in Çalışma Mekanizması: Adaylar, bilgisayarlarında tek satırlık bir cURL komutu çalıştırarak Paxel betiğini başlatıyor. Bu betik, yerel Git geçmişini ve kod sohbetlerini analiz edip YC'nin yapay zeka sunucusuna (GPT-5.5 proxy) gönderiyor. Yapay zeka adayı 5 ana eksende (Yürütme kaldıracı, Yönlendirme, Mühendislik kalitesi, Ürün düşüncesi, Planlama) 1-10 arası puanlayarak YC veritabanına yüklüyor. Şu ana kadar 1.2 milyondan fazla kod raporu bu sistemle toplandı.
- Nonce İmzası Eksikliği (Açık): Sunucu, yapay zeka analiz isteği sonrasında tek kullanımlık bir kriptografik güvenlik anahtarı (**nonce**) üretiyordu. Ancak bu anahtar, yapay zekanın verdiği puanları (skorları) ve notları imzalamıyordu. Yani sunucu sadece "güvenlik anahtarının geçerli olup olmadığını" doğruluyor, fakat "puanların değiştirilip değiştirilmediğini" kontrol etmiyordu.
- Sahte 10/10 Puanlama: Araştırmacı, yerel Ruby uygulamasının gönderdiği HTTP paketlerini yakalayarak tüm puanlarını manuel olarak 10/10 yaptı ve geçerli güvenlik anahtarıyla YC sunucusuna gönderdi. YC sistemi bu sahte raporu hiçbir hata vermeden kabul etti.
- Paxel-Boosted Aracı: Yazar, bu işlemi otomatikleştiren **paxel-boosted** adında açık kaynaklı bir araç yayınladı. Birkaç saat içinde onlarca aday bu aracı kullanarak YC veri tabanında kendilerini en üst sıraya yerleştirdi.
| YC Değerlendirme Ekseni | Orijinal Proje Puanı | Boosted (Hacklenmiş) Puan | Açık Gerekçesi & Yama (Patch) |
|---|---|---|---|
| Mühendislik Kalitesi & Planlama | Orta (Örn: 5 / 10) | 10 / 10 (Maksimum) | Kriptografik nonce, yapay zekanın ürettiği skorları içerecek şekilde HMAC (Hash-based Message Authentication Code) ile imzalanmadığı için manipüle edilebiliyordu. YC bunu acilen yamadı. |
| Ürün Düşüncesi & Yönetim | Düşük (Örn: 3 / 10) | 10 / 10 (Maksimum) |
Hızlı Yama ve Dersler
Olayın kamuoyuna sızmasından sadece birkaç saat sonra, Y Combinator kurucularından gelen yanıtla birlikte sistem yamalandı. YC, puanlama verilerini de kapsayan yeni bir şifreli HMAC imza doğrulamasını devreye alarak sahte veri girişlerini engelledi. Her ne kadar bu açık YC için utanç verici bir durum yaratsa da, merkezi olmayan (decentralized) uygulamalarda istemci tarafına (client-side) güvenmenin ve şifreleme imzalarını eksik bırakmanın ne kadar büyük siber güvenlik zafiyetlerine yol açabileceğini gösteren harika bir ders oldu.
Kaynak: Hacker News (Öne Çıkanlar)
Bu habere henüz yorum yapılmadı.