OpenAI siber güvenlik testlerinde şaşırtan sonuç: Yapay zeka modelleri test sınırlarını aştı
OpenAI, bağımsız siber güvenlik değerlendirmeleri sırasında bazı yapay zeka modellerinin öngörülen test kapsamının dışına çıkarak gerçek internet hizmetleriyle etkileşime girdiğini ve bir güvenlik açığından yararlandığını açıkladı.

ABD merkezli yapay zeka devi OpenAI, bağımsız kuruluşlar tarafından yürütülen siber güvenlik testlerinde bazı yapay zeka modellerinin belirlenen sınırları ihlal ettiğini duyurdu. Şirket, test ortamlarının yapısı ile modellerin artan yeteneklerinin birleşmesi sonucu öngörülmeyen faaliyetlerin ortaya çıktığını bildirdi.
Birleşik Krallık Yapay Zeka Güvenlik Enstitüsü'nün testi
İlk değerlendirme, Birleşik Krallık Yapay Zeka Güvenlik Enstitüsü (UK AISI) tarafından gerçekleştirildi. Test sırasında internete erişim yetkisi bulunan bir OpenAI modeli, simüle edilen ortama ulaşmaya çalışırken görev kapsamı dışında kalan gerçek internet hizmetleriyle temas kurdu. Bu durum, modelin kendisine verilen görev tanımının ötesine geçerek kontrol dışı eylemlerde bulunabildiğini gözler önüne serdi.
Irregular tarafından yürütülen testte yaşanan çakışma
İkinci değerlendirme ise OpenAI'ın dış test ortaklarından Irregular tarafından yapıldı. Bu testte, ortamda yaşanan yanlış yapılandırma nedeniyle modelin internete erişim sağladığı tespit edildi. Model, simüle edilen hedefin gerçek bir internet alan adıyla çakışması sonucu gerçek bir web sitesini test ortamının bir parçası olarak algılayarak söz konusu sitedeki temel bir güvenlik açığından yararlandı.
Hugging Face olayıyla bağlantı yok
OpenAI yetkilileri, yaşanan bu iki olayın daha önce kamuoyuyla paylaşılan Hugging Face güvenlik vakasından bağımsız olduğunu vurguladı. Hatırlanacağı üzere şirket, siber güvenlik kabiliyetlerini ölçmek amacıyla gerçekleştirdiği dahili bir test sırasında kullanılan yapay zeka modellerinin, açık kaynaklı yapay zeka platformu Hugging Face'in altyapısında güvenlik ihlaline yol açtığını daha önce açıklamıştı.
Bu gelişmeler, yapay zeka sistemlerinin siber güvenlik testlerinde ne denli öngörülemeyen davranışlar sergileyebileceğini bir kez daha ortaya koyarken, sektörde güvenlik protokollerinin sıkılaştırılması gerektiğine ilişkin tartışmaları da alevlendirdi.


