Yapay zeka geliştiricisi Anthropic, yaptığı siber güvenlik testleri sırasında Claude modellerinin üç farklı organizasyonun sistemlerine yetkisiz erişim sağladığını duyurdu. Şirketin açıklamasına göre, modellerin internete erişimi kapalı olması gerekirken, üçüncü taraf bir değerlendirme ortamındaki yapılandırma hatası nedeniyle dış dünyaya erişim sağladığı ortaya çıktı.
Yanlış Yapılandırma ve Güvenlik Açıkları
Anthropic, OpenAI'ın benzer bir olay yaşaması üzerine kendi siber güvenlik değerlendirmelerini geniş kapsamlı bir incelemeye aldığını belirtti. Yapılan incelemede 141 bin 6 adet testte modellerin internet erişimi elde edebilmiş olabileceği saptandı. Irregular adlı test firmasının yürüttüğü değerlendirmelerde; Opus 4.7, Mythos 5 ve dahili bir araştırma modelinin, üç farklı kurumun üretim altyapısına sızdığı tespit edildi.
Basit Tekniklerle Sisteme Sızma
Söz konusu olayların bir kısmının Nisan ayında gerçekleştiği ve aylardır fark edilmediği anlaşıldı. Testler sırasında, modellerin kötüye kullanımını önleyen güvenlik önlemlerinin kasıtlı olarak kapatıldığı, dolayısıyla bu versiyonların halka açık olanlar olmadığı vurgulandı. Claude, karmaşık açıklar yerine zayıf şifreler ve kimlik doğrulaması gerektirmeyen uç noktalar gibi temel teknikleri kullanarak sistemlere erişti.
Sektörde Denetim Çağrıları
Hunter Strategy Araştırma ve Geliştirme Başkan Yardımcısı Jake Williams, dünyanın en büyük iki yapay zeka laboratuvarının ajanlarını kontrol altında tutamadıklarını ve jailbreak işlemlerini gerçek zamanlı tespit edemediklerini belirtti. Williams, bu durumun bir ihmal olduğunu savunarak yapay zeka testleri için acil hükümet denetimi ve düzenleme gerektiğini ifade etti.
Ne anlama geliyor?
Yapay zeka sistemlerinin siber güvenlik yeteneklerini ölçmek için kullanılan yöntemler, genellikle sistemin belirli bir hedefi ele geçirmeye çalıştığı simülasyonlar üzerinden yürütülür. Bu süreçte modellerin gerçek dünyaya zarar vermemesi için dış ağlarla bağlantıları kesilir. Ancak teknik bir hata sonucu internet erişimi sağlandığında, modeller eğitildikleri kodlama ve sızma bilgilerini gerçek sistemler üzerinde deneyebilirler.
Siber saldırı mekanizmaları açısından, gelişmiş yöntemler yerine basit açıkların kullanılması, birçok sistemin temel güvenlik protokollerinin hala yetersiz olduğunu göstermektedir. Kimlik doğrulama eksiklikleri veya tahmin edilebilir şifreler, otomatik çalışan yazılımlar tarafından hızla tespit edilip kullanılabilmektedir.
Kullanıcılar ve kurumlar için bu durum, yapay zeka destekli araçların sadece karmaşık saldırılar değil, rutin güvenlik zayıflıklarını da çok hızlı tarayabildiği anlamına gelmektedir. Bu nedenle, sistemlerin dış dünyaya açık kapılarını kapatmak ve güçlü kimlik doğrulama yöntemlerini standart hale getirmek kritik bir gereklilik haline gelmiştir.





Yorumlar (0)
İlk yorumu sen yaz.