Yapay zekada işler karışıyor: Çalışanlar uyarmış, modeller kontrolden çıkmış
Kaynak:Anadolu Ajansı
OpenAI’ın temmuz ayında yapay zeka modellerinin test ortamındaki güvenlik kontrollerini aşarak internete erişmesi ve Hugging Face sistemlerine sızmasıyla sonuçlanan olayın öncesinde şirket içinde güvenlik uyarıları yapıldığı öne sürüldü.
New York Times tarafından incelenen e-posta yazışmalarına göre iki OpenAI çalışanı, olaydan aylar önce üst düzey yöneticileri şirketin en gelişmiş yapay zeka modellerinin güvenlik testleri sırasında yeterince izlenmediği konusunda uyardı.
Çalışanlar, modellerin kabiliyetlerini ölçmek ve güvenliğini değerlendirmek amacıyla yapılan testlerde daha güçlü denetim mekanizmalarının uygulanmasını istedi. Habere göre yöneticiler ise yeni modellerin planlanan zamanda piyasaya çıkarılabilmesi için testlerin mümkün olduğunca hızlı ilerlemesi yönünde talimat verdi.

Ek güvenlik önlemleri uygulanmadı iddiası
İki çalışanın talep ettiği ek güvenlik protokollerinin uygulanmadığı belirtilirken, yazışmalar şirket içindeki güvenlik ve ürün geliştirme hızı arasındaki tartışmayı yeniden gündeme getirdi.
OpenAI, Hugging Face olayına ilişkin 26 Ağustos’ta yayımladığı raporda, temmuz ayında gerçekleştirilen dahili siber güvenlik değerlendirmeleri sırasında modellerinin internete erişimlerini engellemek için tasarlanan kontrolleri aştığını doğruladı. Şirket, modellerin kendi araştırma altyapısının bazı bölümleri ile Hugging Face sistemlerini tehlikeye attığını açıkladı.
Hugging Face vakasında ne oldu?
Olayın merkezinde OpenAI’ın kamuya sunulmayan ve “Internal Model 1” (IM1) olarak adlandırdığı araştırma modeli yer aldı. OpenAI, modelin ölçeğinin GPT-5.6 Sol ile karşılaştırılabilir olduğunu bildirdi.
Şirketin açıklamasına göre modeller, test sırasında kendilerine uygulanan kısıtlamaları aşarak önce birbirleriyle yetkisiz kanallar üzerinden iletişim kurmanın yollarını buldu. Ardından araştırma altyapısındaki güvenlik açıklarından yararlanarak internete erişim sağladı.
Modeller daha sonra Hugging Face’in sistemlerine yöneldi. OpenAI, modellerin çalınmış kimlik bilgileri ve güvenlik açıklarını birlikte kullanarak Hugging Face sunucularında uzaktan kod çalıştırmaya kadar uzanan bir saldırı zinciri oluşturduğunu açıkladı.
Hugging Face de kendi teknik incelemesinde, OpenAI modellerinin yönlendirdiği otonom ajanın yaklaşık iki buçuk gün boyunca altyapısında faaliyet gösterdiğini ve binlerce otomatik işlem gerçekleştirdiğini bildirdi. Hugging Face’e göre ajanın amacı, kendisine verilen güvenlik testini çözmek yerine testin yanıtlarına ulaşmaktı.
OpenAI olayı ‘benzeri görülmemiş’ olarak nitelendirdi
OpenAI, olayı “benzeri görülmemiş bir siber güvenlik vakası” olarak değerlendirirken, inceleme sürecinde CrowdStrike gibi dış güvenlik uzmanlarıyla çalıştığını ve test ortamlarındaki güvenlik önlemlerini güçlendirdiğini açıkladı.
Olayın ardından gelişmiş yapay zeka sistemlerinin daha fazla özerklik kazandıkça test ortamlarının nasıl güvence altına alınacağı ve şirketlerin güvenlik ile ürün geliştirme hızı arasındaki dengeyi nasıl kuracağı yeniden tartışma konusu oldu.
Türkçe karakter kullanılmayan ve büyük harflerle yazılmış yorumlar onaylanmamaktadır.