RISKYZ-2025-00313MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

Microsoft Copilot’un gizli GitHub depolarındaki hassas verilere Bing önbelleği üzerinden erişim sağladığı iddia edildi

Yayınlandı: 29 Temmuz 2026Olay: Şubat 2025

Microsoft Copilot’un, Bing’in önbelleğe alma sistemi nedeniyle gizli veya silinmiş GitHub depolarındaki hassas kodlara ve erişim anahtarlarına ulaşabildiği, bu durumun binlerce kuruluşu veri sızıntısı riskiyle karşı karşıya bıraktığı öne sürüldü.

Olay

İsrail merkezli siber güvenlik firması Lasso, Microsoft Copilot’un bir dönem halka açık olan ancak sonradan gizli (private) hale getirilen veya silinen binlerce GitHub deposundaki verilere erişebildiğini öne sürdü. Araştırmacılar, "zombi veri" olarak adlandırılan bu durumun, Bing arama motorunun internetteki sayfaları indeksleme ve önbelleğe (cache) alma mekanizmasından kaynaklandığını bildirdi. Bir veri GitHub üzerinde gizli hale getirilse dahi, Bing tarafından önbelleğe alınmış kopyaların Copilot gibi üretken yapay zekâ sistemleri tarafından sorgulanabildiği ve yanıt olarak sunulabildiği aktarıldı.

Lasso tarafından yapılan incelemede, 2024 yılı içerisinde bir süreliğine halka açık kalmış 20.000’den fazla GitHub deposunun hala Copilot üzerinden erişilebilir olduğu saptandı. Bu durumdan aralarında Microsoft, Google, IBM, Intel, Huawei, PayPal ve Tencent gibi teknoloji devlerinin de bulunduğu 16.000’den fazla kuruluşun etkilendiği iddia edildi. Copilot aracılığıyla elde edilebilen veriler arasında fikri mülkiyet niteliğindeki kodlar, gizli kurumsal belgeler, API anahtarları ve erişim jetonlarının (tokens) yer aldığı; bu durumun ciddi bir siber güvenlik riski oluşturduğu belirtildi.

Microsoft, Lasso’nun Kasım 2024’teki bildirimi üzerine konuyu "düşük etki" gerekçesiyle "düşük öncelikli" olarak sınıflandırdığını ve bu tür bir önbelleğe alma davranışının "kabul edilebilir" olduğunu ifade etti. Şirket, Aralık 2024 itibarıyla Bing arama sonuçlarındaki önbellek bağlantılarını kaldırmış ve ilgili alan adını devre dışı bırakmış olsa da Lasso, Copilot’un bu verilere geleneksel arama motorlarından farklı bir şekilde hala erişebildiğini ve sorunun tam olarak çözülmediğini savundu.

Olayla ilgili olarak Amazon Web Services (AWS), söz konusu sızıntıdan etkilenmediğini açıklarken; Lasso, hukuk ekibinin tavsiyesiyle AWS referanslarını raporundan çıkardığını ancak araştırmasının arkasında durduğunu belirtti. Etkilenen diğer birçok kuruluşun ise konuyla ilgili açıklama yapmadığı kaydedildi.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2025-00313: Microsoft Copilot’un gizli GitHub depolarındaki hassas verilere Bing önbelleği üzerinden erişim sağladığı iddia edildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2025-00313

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.1Hassas bilgilerin ihlali
Kaynak
Yapay Zekâ
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Microsoft Copilot, Bing Arama Motoru, GitHub
Sektör
Bilişim
Konum
Küresel

Zaman Çizelgesi

Olay Tarihi
Şubat 2025
Yayınlandı
29.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#Microsoft Copilot#veri sızıntısı#siber güvenlik#kurumsal güvenlik#gizlilik#yapay zekâ#Bing#GitHub