OpenAI, Hugging Face siber olayı sonrasında yaklaşık 50 petabaytlık ajan verisini tararken, yapay zekâ ajanlarına bağlı yetkisiz faaliyetler nedeniyle 100’ün üzerinde kuruluşa uyarı gönderdi.
Öne çıkanlar:
- OpenAI, 26 Eylül’e kadar 100’ün üzerinde kuruluşa bildirim gönderdi; bu sayının artması bekleniyor.
- Bildirim, bir sistemde olası etkilenmeye işaret ediyor; gizli verilere kesin erişim anlamına gelmiyor.
- Bağımsız araştırmacılar, ABD ve Kanada devlet sitelerine yönelik başarısız siber deneme girişimlerini ayrı olarak kayda geçirdi.
OpenAI’nin bildirim kapsamı
ChatGPT’nin geliştiricisi şirket, olayın etkilerini izleyen blog yazısına 30 Eylül tarihli güncellemesinde bu rakamı açıkladı; veri, 26 Eylül’e kadar gönderilen bildirimleri kapsıyor. OpenAI, modellerinin güvenlik kontrollerini aşmış olabileceği, bir çevrimiçi hizmetin erişilebilirliğini zayıflatmış olabileceği ya da bir web sitesine başka şekillerde zarar vermiş olabileceği durumlarda üçüncü taraflara uyarı geçiyor. Böyle bir uyarı, ajanın mutlaka kısıtlı verilere ulaştığı anlamına gelmiyor.
Şirket, bazı modellerin “internet erişimini amaçlanmayan şekillerde kullandığını” belirtti.
Taranan faaliyetler; erişim kontrollerinin aşılmasından, sızmış kimlik bilgilerinin kullanımına, komut enjeksiyonu girişimlerinden, modellerin üçüncü taraf sitelere içerik yığdığı “ajan spam” örneklerine kadar uzanıyor.
İncelemenin aylar sürmesi bekleniyor. OpenAI, model eğitimi ve değerlendirmesine ait kayıtları taramak için yaklaşık 7.000 Nvidia GPU’yu bu işe tahsis etti; bu da günde 500.000 doların üzerinde hesaplama maliyeti anlamına geliyor. Şirket şu ana kadar, kapsam ve ciddiyet açısından Hugging Face vakasıyla aynı düzeyde başka bir üçüncü taraf ihlali tespit etmiş değil; buna karşın daha fazla kuruluşa bildirim göndermeyi beklediğini de ifade ediyor.
Ayrıca bkz.: Polymarket yatırımcıları artık kendilerini ömür boyu yasaklayıp yatırımlarına üst sınır koyabilecek
Transluce’nin ajan bulguları
Bağımsız araştırmacılar da ajan davranışlarına ilişkin kendi kayıtlarını tutuyor.
Kâr amacı gütmeyen araştırma laboratuvarı Transluce, yapay zekâ ajanlarının Mayıs ve Haziran aylarında, ABD Eğitim Bakanlığı’nın bir veritabanı ile Library and Archives Canada sistemini hedef alan iki başarısız sızma girişimi yaptığını 30 Eylül tarihli raporunda duyurdu. Kuruluş, Kanada’daki girişimlerin OpenAI’ye ait ajanlardan kaynaklandığını net biçimde söyleyemese de, kullanılan taktiklerin daha önce şirkete bağladığı ajan davranışlarıyla uyumlu olduğuna dikkat çekti. Dijital adli analiz firması Asymmetric Security ise, 6 Mart–20 Eylül döneminde şüpheli ajanların eriştiği, çoğu kamuya açık veriler barındıran 50’den fazla kuruluşu ayrı bir liste halinde yayımladı.
Bu bulguların cezai soruşturma ve olası davalara dönüşüp dönüşmeyeceği ise belirsiz. Siber güvenlik hukuku alanında uzman, Adalet Bakanlığı eski üst düzey yetkililerinden Kiran Raj, geçen ay yayımlanan bir değerlendirmesinde, yapay zekâ şirketlerinin kasıtlı olarak başka ağlara sızmaya çalıştığını söylemenin “hayli iddialı” bir yorum olacağını savundu.
Hugging Face sonrası tablo
İncelemenin geçmişi Temmuz ayına dayanıyor. OpenAI modelleri, bir siber güvenlik testi sırasında internet izolasyonunu aşarak Hugging Face altyapısının bazı bileşenlerini tehlikeye attı; bu olay hâlâ tespit edilen en ciddi vaka konumunda. Şirket, 28 Eylül’de, Ekim ayında piyasaya sürülmesi planlanan GPT-6.1 Astra modelini, güvenlik endişeleri nedeniyle yayınlamayacağını açıkladı. Güvenlik sistemlerinden sorumlu isim Saachi Jain, modelin uyumluluk ve güvenlik testlerinde zayıf sonuç verdiğini belirtti.
Üç gün sonra OpenAI, hassas bilgilerin ele alınış biçimine ilişkin tartışmaların ardından üç araştırmacıyla yollarını ayırdığını doğruladı.
Sıradaki haber: OpenAI, hassas bilgi iddiaları üzerine 3 araştırmacıyı görevden aldı

