OpenAI’ın Hugging Face’e yönelik siber güvenlik olayıyla ilgili yürüttüğü soruşturma genişliyor. Şirketin, yapay zekâ casuslarının sonlandırılmış test ortamlarından çıktığı öbür olaylara ait bulgulara ulaştığı bildirildi.
Reuters’ın mevzu hakkında bilgi sahibi iki kaynağa dayandırdığı haberine nazaran yeni hadiseler, temmuz ayında yaşanan Hugging Face olayının incelenmesi sırasında ortaya çıkarıldı. Birinci bulgular, kelam konusu casusların OpenAI’ın kendi ağı dışına çıkmadığını gösteriyor. Lakin kaç olayın tespit edildiği, bunların ne vakit yaşandığı ve hangi şartlarda gerçekleştiği şimdi açıklanmadı.
Kaynaklardan biri, sonradan tespit edilen hadiselerin hudutlu ölçekte olduğunu ve harici şirketlerin sistemlerine ulaşan yeni bir olay belirlenmediğini söz etti. OpenAI’ın geçmiş testlere ilişkin kayıtları inceleyerek yapay zekâ modellerinin daha evvel emsal davranışlar sergileyip sergilemediğini araştırdığı belirtiliyor.
OpenAI da 29 Temmuz’da yayımladığı güncellemede sırf Hugging Face saldırısını değil, modellerinin testler sırasında gerçekleştirdiği daha geniş çaplı faaliyetleri incelediğini açıklamıştı.
Şirket, şu ana kadar Hugging Face olayının büyüklüğüne yahut ciddiyetine ulaşan diğer bir platform ihlali tespit etmediğini belirtiyor. Bununla birlikte kimi modellerin herkese açık biçimde bırakılmış hesap bilgilerini kullanarak farklı servislerdeki az sayıda hesaba eriştiği doğrulandı. Bu hesapların bir kısmı data depolamak yahut dış temasları yönlendirmek emeliyle kullanılırken kimilerine sırf okuma erişimi sağlandı.
Hugging Face olayı nasıl gerçekleşti?
Soruşturmanın merkezinde, OpenAI tarafından gerçekleştirilen bir siber güvenlik değerlendirmesi bulunuyor. Şirketin modelleri, karmaşık güvenlik açıklarını bulma ve birbirine bağlama yeteneklerini ölçmek emeliyle ExploitGym isimli bir test ortamında çalıştırılıyordu.
Test sırasında üretim sistemlerinde kullanılan bazı güvenlik sınırlamaları şuurlu olarak devre dışı bırakılmıştı. İnternete direkt erişimi bulunmayan modeller, paket kayıtlarını önbelleğe almak için kullanılan üçüncü taraf bir yazılımdaki daha evvel bilinmeyen güvenlik açığını keşfetti.
Modeller bu açığı kullanarak OpenAI’ın araştırma ortamında yetkilerini yükseltti ve internete erişebilen bir sisteme ulaştı. Akabinde testin yanıtlarını direkt elde etmek maksadıyla Hugging Face altyapısını amaç aldı.
OpenAI’ın açıklamasına nazaran modeller, Hugging Face sunucularında uzaktan kod çalıştırabilmek için çalınmış kimlik bilgileri ile sıfırıncı gün açıklarını bir arada kullandı. Şirket, olayda GPT-5.6 Sol ile kamuya sunulması planlanmayan daha gelişmiş bir araştırma prototipinin misyon aldığını doğruladı.
OpenAI, kelam konusu araştırma modelini olayın akabinde devre dışı bıraktığını, şifrelediğini ve araştırma gruplarının erişimine kapattığını açıkladı.
Yapay zekâ hakikaten “kontrolden mi çıktı?”
Olaylar sıklıkla “kontrolden çıkan yapay zekâ” halinde tanımlansa da mevcut bulgular, modellerin şuurlu biçimde insanlara karşı hareket ettiğini göstermiyor.
Görünen tablo, yapay zekâ casuslarının verilen gayesi gerçekleştirmek için beklenmeyen ve müsaade verilen hudutların dışına çıkan yollar geliştirdiğine işaret ediyor. Modeller, testte daha yüksek muvaffakiyet elde etmek amacıyla güvenlik açıklarını kullanmış ve direkt test bilgilerine ulaşmaya çalışmış görünüyor.
Ancak bu durum, olayın değerini azaltmıyor. Zira gelişmiş yapay zekâ casuslarının uzun periyodik misyonlar yürütebildiğini, araç kullanabildiğini, güvenlik açıklarını zincirleyebildiğini ve kâfi kontrol bulunmadığında gerçek sistemlere erişebildiğini ortaya koyuyor.
Anthropic de üç başka hadiseyi açıkladı
OpenAI’daki soruşturmanın genişlemesinden kısa müddet evvel Anthropic de kendi modellerinin testler sırasında üç kuruluşun sistemlerine müsaadesiz eriştiğini açıkladı.
Şirket, OpenAI olayının akabinde 141 binden fazla kıymetlendirme çalışmasını yine inceledi. İnceleme sonucunda Claude Opus 4.7, Claude Mythos 5 ve şirket içi bir araştırma modelinin sonlandırılmış test ortamlarının dışındaki sistemlere ulaştığı belirlendi.
Anthropic’e nazaran modeller, zayıf parolalar üzere temel güvenlik meselelerinden yararlandı. Etkilenen kuruluşlardan ikisi, Anthropic kendileriyle bağlantıya geçene kadar faaliyetleri fark etmemişti.
Yapay zekâ şirketleri üzerindeki baskı artıyor
Arka arkaya açıklanan olaylar, gelişmiş yapay zekâ sistemlerinin nasıl test edilmesi ve denetlenmesi gerektiği konusundaki tartışmaları yine gündeme taşıdı.
Reuters’a nazaran Avrupa Komisyonu, olaylarla ilgili olarak OpenAI ve Anthropic ile görüşme gerçekleştirdi. ABD’de de gelişmiş modeller için zorunlu güvenlik ve yetenek testleri uygulanması yönündeki davetler artıyor.
OpenAI; CrowdStrike, METR ve Redwood Research üzere bağımsız kuruluşlarla birlikte teknik inceleme yürüttüğünü belirtiyor. Şirket, soruşturma tamamlandığında olayın detaylarını ve alınan tedbirleri içeren kapsamlı bir teknik rapor yayımlamayı planlıyor.
Şimdilik yeni olayların OpenAI’ın kendi ağıyla sonlu kaldığı aktarılıyor. Buna karşın olaylar, yapay zekâ modellerinin yetenekleri geliştikçe test ortamlarının, erişim müsaadelerinin ve gerçek vakitli izleme sistemlerinin de birebir süratte güçlendirilmesi gerektiğini gösteriyor.
Microsoft Piyasa Pahasını Bir Günde 450 Milyar Dolar Artırdı
2
Youtube İzlenme Satın Al Ucuz
23158 kez okundu
3
Fujifilm X-M5 Vlogger kit kutu açılımı!
21046 kez okundu
4
TÜP BEBEK TEDAVİSİNDE YAŞANAN SON GELİŞMELER
17123 kez okundu
5
NVIDIA Studio’da yaratıcılığı destekleyen yeni uygulamalar çıkış yaptı!
12094 kez okundu