---
title: "Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı · DotsAgent"
description: "VS Code için Amazon Q Developer 1.84.0, verileri silmeyi amaçlayan enjekte edilmiş bir prompt ile yayımlandı. AWS, sorunun CodeBuild'de gereğinden geniş izinlere sahip bir GitHub token'ından kaynaklandığını belirledi."
url: https://dotsagent.io/tr/security/incidents/2025-07-amazon-q-wiper-prompt
---

23 Temmuz 2025

CVE-2025-8217

# Amazon Q Developer uzantısıyla birlikte verileri silmeye yönelik bir prompt yayımlandı

VS Code için Amazon Q Developer 1.84.0, verileri silmeyi amaçlayan enjekte edilmiş bir prompt ile yayımlandı. AWS, sorunun CodeBuild'de gereğinden geniş izinlere sahip bir GitHub token'ından kaynaklandığını belirledi.

## Ne oldu

23 July 2025 tarihli AWS güvenlik bülteni AWS-2025-015, VS Code için Amazon Q Developer uzantısının 1.84.0 sürümünün, verileri silmeye yönelik enjekte edilmiş bir prompt ile yayımlandığını bildiriyor. Bu prompt, q --trust-all-tools --no-interactive komutunu çalıştırıyordu. Böylece agent, önceden onay istemeden tüm araçları kullanabiliyordu.

AWS, sorunun temel nedeninin CodeBuild'de kullanılan ve derlemenin gerektirdiğinden daha geniş izinlere sahip bir GitHub token'ı olduğunu belirledi. Sorun CVE-2025-8217 olarak izleniyor.

## Neden işe yaradı

Aşırı erişim yetkisine sahip bir derleme token'ı, saldırı yüzeyini sürüm yayımlama hattına taşıdı. Prompt uzantıya girdikten sonra kullandığı flag'ler onay istemini devre dışı bıraktı; böylece talimatla araçların arasındaki tüm engeller kalktı.

## Ne yapmalı

- CI ve derleme token'larına, her işin ihtiyaç duyduğu tek depo ve izinlerle sınırlı yetki verin.
- Sürüm dalına girecek tüm değişiklikler için inceleme zorunlu tutun.
- Gerçek verilerin bulunduğu makinelerde agent'ları --trust-all-tools veya etkileşimsiz çalışma flag'leriyle asla çalıştırmayın.
- Yıkıcı komutlar için araç onayını açık tutun.

[En az ayrıcalıklı kimlik bilgilerini kullanın](https://dotsagent.io/tr/security#leastPrivilege)[Önemli sonuçları olan eylemler için onay isteyin](https://dotsagent.io/tr/security#humanApproval)[Skill'leri, eklentileri ve MCP sunucularını inceleyin](https://dotsagent.io/tr/security#supplyChainVetting)

- [postmark-mcp: kötü amaçlı MCP sunucusu tüm e-postaları kopyaladı](https://dotsagent.io/tr/security/incidents/2025-09-postmark-mcp-backdoor)

- [authorization_endpoint üzerinden mcp-remote işletim sistemi komut enjeksiyonu](https://dotsagent.io/tr/security/incidents/2025-07-mcp-remote-os-command-injection)

[Güvenlik kontrol listesini uygulayın →](https://dotsagent.io/tr/security/checklist)

## Kaynaklar

1. [aws.amazon.com](https://aws.amazon.com/security/security-bulletins/AWS-2025-015/)/security/security-bulletins/AWS-2025-015/

AI agent geliştirenler için bağımsız bir başvuru kaynağıdır. Burada adı geçen hiçbir sağlayıcıyla bağlantısı yoktur.

© 2026 DotsAgent · Bilgiler 1 Ekim 2026 tarihinde kontrol edildi
