Perplexity Comet’teki açık iddialarını çürütüp raporu yanıltıcı buldu!

Siber güvenlik şirketi SquareX Perplexity’nin yapay zekâ destekli tarayıcısı Comet’te ciddi bir güvenlik açığı bulunduğunu iddia etti.
Perplexity Comet’teki açık iddialarını çürütüp raporu yanıltıcı buldu!

Siber güvenlik dünyası bu hafta yapay zeka destekli tarayıcıların güvenliğini sorgulayan yeni bir tartışmayla sarsıldı. SquareX adlı güvenlik firması Perplexity tarafından geliştirilen Comet tarayıcısında “kritik düzeyde bir güvenlik açığı” bulunduğunu öne sürdü. Şirketin iddiasına göre tarayıcıda yer alan gizli bir “MCP API” modülü kötü niyetli aktörlerin kullanıcı cihazlarında yerel komutlar çalıştırmasına imkan tanıyordu. Bu durum Chrome Firefox ve Safari gibi modern tarayıcılarda sıkı biçimde yasaklanan bir uygulama olarak dikkat çekti. SquareX söz konusu açığın Comet’in “Agentic” uzantısı üzerinden tetiklenebildiğini ve bir kullanıcı yalnızca Perplexity’nin sitesini ziyaret ettiğinde cihazın hedef alınabileceğini savundu.

Bu açıklama yapay zeka tabanlı tarayıcıların güvenlik riskleri konusunda uzun süredir devam eden tartışmaları yeniden alevlendirdi. SquareX araştırmacısı Kabilan Sakthivel durumu “modern web güvenliği ilkelerine açık bir meydan okuma” olarak nitelendirdi. Ona göre bu tür API erişimleri tarayıcı güvenliğinin temel prensiplerini ihlal ediyor ve kullanıcı sistemlerini kötüye kullanıma açık hale getiriyor.

Perplexity’nin yanıtı: “Tamamen yanlış ve yanıltıcı”

Perplexity iddialara hızlı bir şekilde yanıt vererek suçlamaları reddetti. Şirketin sözcüsü Jesse Dwyer TechRadar Pro’ya yaptığı açıklamada raporun “tamamen yanlış” olduğunu ve yanlış anlaşılan teknik detaylara dayandığını belirtti. Dwyer’a göre SquareX’in bulduğu sözde açık yalnızca geliştirici modunda etkinleştirilebilen ve kullanıcının manuel onayı olmadan çalışmayan bir özelliktir. “Bu iddiayı test etmek için kullanıcının önce Comet’te geliştirici modunu açması ardından kötü amaçlı bir uzantıyı elle yüklemesi gerekiyor” diyen Dwyer bunun otomatik veya uzaktan istismar edilebilen bir açık olmadığının altını çizdi. Perplexity ayrıca Comet tarayıcısının yerel sistem kaynaklarına erişmeden önce kullanıcıdan açık onay aldığını bu nedenle gizli komut yürütmenin teknik olarak mümkün olmadığını belirtti. Şirket SquareX’in “gizli API” olarak adlandırdığı yapının aslında tarayıcının “yerel modüllerle güvenli iletişim kurmasını sağlayan normal bir sistem” olduğunu ifade etti. Dwyer “Comet kullanıcıları hangi modülün kurulacağını hangi komutların çağrılacağını kendileri seçer. Bu süreç tamamen kullanıcı onayıyla gerçekleşir” diyerek raporun temelsiz olduğunu vurguladı.

SquareX geri adım atmıyor: “Kanıtlarımız elimizde”

Perplexity’nin açıklamasına rağmen SquareX bulgularının arkasında durdu. Şirket Comet tarayıcısının iddialar kamuoyuna yansımadan kısa süre önce “sessiz bir güncelleme” aldığını belirtti. SquareX daha önce çalışan kanıt niteliğindeki kavram (Proof of Concept - PoC) saldırısının artık “Yerel MCP etkin değil” mesajı döndürdüğünü fark ettiklerini bildirdi. Bu da Perplexity’nin iddiaları reddederken aynı zamanda arka planda düzeltme yaptığına dair bir şüphe doğurdu. SquareX yetkilileri saldırı senaryosunun yalnızca teorik olmadığını üç bağımsız güvenlik araştırmacısının da açığı tekrarlayabildiğini öne sürdü. Şirket “Perplexity’nin Comet tarayıcısında yaptığımız araştırma kullanıcı güvenliği için ciddi bir katkı sağlamıştır. Açığın kapatılmış olması sevindirici ancak bu durum iddialarımızın temelsiz olduğu anlamına gelmez” açıklamasını yaptı. Ayrıca Perplexity’ye resmi bir güvenlik açığı bildirimi (VDP) gönderdiklerini ancak herhangi bir yanıt alamadıklarını da ekledi.

Ekran görüntüsü 2025-11-23 141014
Olayın teknik boyutunun yanı sıra iki şirket arasında iletişimsel bir kriz de yaşandı. Perplexity SquareX’in raporunu düzgün biçimde paylaşmadığını iddia ediyor. Dwyer “SquareX bize yalnızca erişim izni olmayan bir Google Doküman bağlantısı gönderdi. Erişim talebinde bulunduk ama hiçbir yanıt almadık. Buna rağmen kamuoyuna açıklama yaptılar” diyerek sürecin profesyonellikten uzak yürütüldüğünü öne sürdü. SquareX ise bu iddiaları reddederek raporun standart güvenlik bildirim süreçlerine uygun biçimde paylaşıldığını savundu. Şirket araştırmayı mümkün olan en şeffaf şekilde yürüttüklerini bulguların bağımsız araştırmacılar tarafından doğrulandığını ve Perplexity’nin sessiz güncellemelerle açığı kapatmasının tesadüf olmadığını söyledi. Bu karşılıklı suçlamalar olayın teknik boyutunun ötesinde bir güven ve şeffaflık tartışmasını da gündeme taşıdı.

Yapay zeka tarayıcılarında güvenlik tartışması büyüyor

Comet vakası yapay zeka tabanlı tarayıcıların güvenlik riskleri konusundaki endişeleri yeniden alevlendirdi. Geleneksel tarayıcılar yıllar içinde katı güvenlik protokolleriyle donatılmışken AI destekli tarayıcılar kullanıcı etkileşimini kolaylaştırmak için daha derin sistem erişimlerine izin verebiliyor. Bu da siber güvenlik açısından yeni saldırı yüzeyleri yaratıyor. SquareX gibi firmalar bu yeni nesil tarayıcıların “fazla yetkili” çalıştığını ve denetlenmesi gereken yeni bir güvenlik ekosistemi doğurduğunu savunuyor. Perplexity ise bu eleştirilerin çoğunu “yanlış anlaşılmış inovasyon” olarak değerlendiriyor. Şirket Comet’in kullanıcı güvenliğini ön planda tuttuğunu yerel API’lerin yalnızca kontrollü senaryolarda ve açık kullanıcı izniyle çalıştığını söylüyor. Buna rağmen güvenlik uzmanları yapay zeka ile entegre tarayıcıların geleneksel web güvenliği ilkelerini zorladığı konusunda hemfikir.

Yaşanan tartışma teknoloji şirketleri için daha geniş bir sorunun altını çiziyor: yenilik ile güvenlik arasındaki hassas denge. Yapay zeka destekli araçlar kullanıcı deneyimini ileri taşırken aynı zamanda veri gizliliği sistem erişimi ve kullanıcı onayı gibi alanlarda yeni riskler yaratıyor. Perplexity ve SquareX arasındaki bu olay gelecekte AI tarayıcılarının nasıl denetleneceği ve kullanıcı güvenliğinin nasıl korunacağı konusunda daha katı kuralların gündeme gelebileceğine işaret ediyor. Perplexity kendisine yöneltilen suçlamaları kesin bir dille reddederek Comet’in güvenli olduğunu savunuyor. SquareX ise bulgularının doğrulandığını ve açığın kapatılmış olmasının zaten iddialarını kanıtladığını ileri sürüyor. Gerçek ne olursa olsun bu olay yapay zeka tarayıcılarının güvenlik paradigmasını yeniden tartışmaya açtı. Önümüzdeki dönemde AI tabanlı yazılımların yalnızca akıllı değil aynı zamanda şeffaf ve güvenli olması gerektiği gerçeği daha fazla önem kazanacak. Kısacası Comet olayı sadece bir güvenlik açığı tartışması değil; yapay zeka çağında kullanıcı güvenliğinin nasıl tanımlanacağına dair bir dönüm noktası olabilir.

Yorum Yaz
Yorum yapabilmek için giriş yap veya üye ol.
Yorumlar