ABD merkezli yapay zeka şirketi OpenAI, siber güvenlik kabiliyetlerini ölçmek için yürüttüğü dahili testler sırasında kullanılan modellerinin, yapay zeka platformu Hugging Face’in altyapısında güvenlik ihlaline neden olduğunu duyurdu. Şirket, Hugging Face tarafından geçen hafta tespit edilerek etkisiz hale getirilen yapay zeka ajanının, OpenAI modellerinin bir kombinasyonuyla bağlantılı olduğunun yapılan incelemeler sonucunda belirlendiğini bildirdi.

GPT-5.6 Sol ve ön sürüm model kullanıldı

OpenAI’nin açıklamasına göre olayda GPT-5.6 Sol ile daha gelişmiş bir ön sürüm model kullanıldı. Modellerin, siber yeteneklerin sınırlarını ölçmek amacıyla yüksek riskli siber faaliyetlere yönelik bazı güvenlik kısıtlamaları azaltılmış test ortamında çalıştırıldığı belirtildi. Şirket, bu olayı en ileri düzey siber kabiliyetleri içeren, yeni türde ve benzeri görülmemiş bir güvenlik vakası olarak değerlendirdiğini açıkladı.

Hugging Face ihlali tespit edip durdurdu

Açıklamada, modellerin test sürecinde OpenAI araştırma ortamı ile Hugging Face’in üretim altyapısındaki güvenlik açıklarını zincirleme biçimde kullandığı, değerlendirme testine ilişkin çözümlere ulaşmaya çalıştığı ifade edildi. Hugging Face güvenlik ekibinin ve şirket bünyesindeki yapay zeka destekli sistemlerin faaliyetleri tespit ederek durdurduğu, ardından iki şirketin inceleme ve olayın yeniden yapılandırılması sürecinde iş birliği yaptığı kaydedildi.

Yeni güvenlik önlemleri devrede

OpenAI, soruşturma sürerken araştırma hızını yavaşlatma pahasına altyapı yapılandırmalarına yönelik daha sıkı kontroller uygulamaya başladığını bildirdi. Şirket ayrıca tespit edilen sıfırıncı gün güvenlik açığını ilgili yazılım sağlayıcısına sorumlu açıklama ilkeleri doğrultusunda ilettiğini, güvenlik açığının giderilmesi için çalışıldığını duyurdu. Hugging Face’in “güvenilir erişim” programına dahil edildiği ve savunma kapasitesini güçlendirmek için OpenAI modellerinden yararlanılacağı da açıklandı.

“Güvenlik, kabiliyetlerle birlikte gelişmeli”

OpenAI, olayın gelişmiş yapay zeka modellerinin kaynak koduna erişmeden gerçek sistemlerde yeni saldırı yolları bulup kullanabildiğini gösterdiğini belirtti. Şirket; model geliştirme sürecindeki yalıtım, izleme, erişim denetimi ve değerlendirme uygulamalarını güçlendireceğini, benzer sistemlerin savunma amaçlı kullanılmasına yönelik çalışmalarını sürdüreceğini kaydetti.

Kaynak: AA