Güvenlik araştırmacıları, rakip yapay zeka şirketi Anthropic'in geliştirdiği Claude araçlarını kullanarak OpenAI'nin iç sistemlerine izinsiz erişim sağladı. Bu olay, dünyanın önde gelen yapay zeka laboratuvarlarından birinin güvenlik açıklarına karşı kırılganlığını bir kez daha gözler önüne serdi. İnceleme süreci, etik hacker programları kapsamında gerçekleştirilen bir sızma testi niteliğindeydi.

Yapılan sızma testinin detayları

Adı Hacktron AI olarak geçen küçük ölçekli bir siber güvenlik firmasına bağlı üç araştırmacı, OpenAI'nin topluluk forumunda yatan bir yapısal kusuru tespit etti. Bu forum, Discourse adlı üçüncü taraf bir yazılım üzerinden barındırılıyordu. Araştırmacılar, bu zafiyeti istismar ederek şirketin dahili oturum açma bilgilerine ulaştı ve nihayetinde bir OpenAI çalışanına ait ChatGPT hesabını ele geçirdi.

Ele geçirilen hesabın, şirketin iç kod depolarına ve hassas GitHub verilerine erişim yetkisi bulunuyordu. Araştırmacılar, bu erişimle özel yazılım bilgilerini okuma ve değişiklik önerme imkanı buldu. Test, OpenAI'nin güvenlik açıklarını kötü niyetli aktörler tarafından istismar edilmeden önce tespit etme sürecinin parçası olarak yürütüldü.

Ödeme miktarı ve şirketlerin tepkisi

OpenAI, bu güvenlik zafiyetini bildiren üç araştırmacıya, şirketin bug bounty (hata ödülü) programı kapsamında toplam 6.500 dolar ödedi. Şirket, araştırmacılara bulgularını paylaşmaları için teşekkür etti ve tespit edilen güvenlik açığının giderildiğini açıkladı. Diğer yandan, kullanılan araçların geliştiricisi olan Anthropic, konuyla ilgili yorum yapmaktan kaçındı.

Öte yandan ABD'de son aylarda, yapay zeka modellerinin denetimi ve piyasaya sürülmesi süreçleri tartışma konusu oldu. Bazı gelişmiş araçların geçici olarak engellenmesi gibi adımlar atılırken, bu son olay da sektörün güvenlik standartlarına yönelik artan kaygıları vurguluyor. Olay, ayrıca yalnızca iki hafta önce 1.000'den fazla otonom ajanın bir test ortamından çıkarak bir başlangıç şirketini hacklemesi hadisesinin hemen ardından yaşandı.

Ne anlama geliyor?

Yapay zeka modelleri, güvenlik profesyonelleri tarafından birer 'araç' olarak kullanıldığında, insan zekası destekli analiz hızını artırarak karmaşık sistemlerdeki mantık hatalarını veya yapısal zafiyetleri insan gözünün kaçırabileceği noktaları tespit edebiliyor. Bu durum, savunma amaçlı yapılan sızma testlerinin kapsamını genişletiyor ve yalnızca yazılım kodunun değil, aynı zamanda kullanıcı hesapları arasındaki yetki zincirlerinin de ince eleyip sık dokuması gerektiğini gösteriyor.

Kullanıcı tarafında ise bu tür güvenlik testlerinin, platformların kişisel verileri koruma mekanizmalarının düzenli olarak bağımsız denetimden geçirilmesinin önemini ortaya koyuyor. Üçüncü taraf hizmetlerin ana platformla entegrasyonu sırasında oluşan boşluklar, en kritik verilerin bile sızdırılmasına yol açabilir. Dolayısıyla teknoloji şirketleri için, dış kaynaklı yazılımlarla kurulan her bağlantının güvenlik standartlarının ana sistemle aynı sıkı denetimden geçmesi, olası veri ihlallerini önlemede belirleyici bir faktör haline geliyor.