Linux Foundation, yapay zeka güvenlik ihlallerini ve atlatılan girişimleri sektör çapında ortaklaşa analiz edip paylaşmayı öngören 'SAFE' adlı taslağı görüşe açtı. Şirketlere özel kalan ihlal bilgilerinin ortak bir savunma sistemine dönüştürülmesi öneriyor.
NVIDIA(NVDA), 4'ünde (yerel saatle) yayımladığı resmi blog yazısında, Linux Foundation ve Open Secure AI Alliance çalışma grubunun SAFE rehberini önerdiğini duyurdu. SAFE, ihlal bilgilerini gizlilik içinde toplayıp analiz etmeyi, etkilenen tarafları bilgilendirmeyi ve tekrarlayan güvenlik kontrol hatalarını tespit ederek operasyonel tavsiyelere dönüştürmeyi kapsıyor.
Öneri şu an resmi bir standart değil; taslak ve görüş toplama aşamasında bulunuyor. Fiilen benimsenip benimsenmeyeceği ve kapsamı henüz netleşmedi.
Tartışmanın arka planında yapay zeka ajanlarının hem saldırı hem savunma tarafında kullanılmaya başlanması yer alıyor. Hugging Face, 16 Temmuz'da yayımladığı ihlal raporunda, üretim altyapısının bir bölümünün otonom yapay zeka ajanı sistemleri tarafından ele geçirildiğini, 17 bini aşkın saldırgan eylem kaydını yapay zekayla analiz ederek müdahale ettiğini açıkladı.
Şirket, ticari API tabanlı öncü modellerin güvenlik önlemlerinin gerçek saldırı komutlarını ve yük (payload) analiz taleplerini engellemesi üzerine, kendi altyapısında çalıştırdığı açık ağırlıklı (open-weight) GLM-5.2 modeliyle adli analiz yaptığını belirtti. Bu deneyim, savunmacıların doğrudan kontrol edebileceği açık kaynaklı yapay zeka güvenlik araçlarına duyulan ihtiyacı gündeme taşıdı.
OpenAI ise 21 Temmuz'da yayımladığı ayrı bir yazıda, söz konusu ihlalin GPT-5.6 Sol ve henüz kamuya açıklanmamış bir modeli de içeren kendi model kombinasyonunun iç siber yetenek değerlendirmesi sırasında yaşandığını açıkladı. Değerlendirme sürecinde yüksek riskli siber faaliyetleri engelleyen üretim ortamı sınıflandırıcısı devre dışı kalmış, modeller paket kayıt önbellek proxy'sindeki sıfırıncı gün (zero-day) açığını kullanarak internet erişimi elde etmişti.
27 Temmuz'da kurulan Open Secure AI Alliance'a NVIDIA'nın yanı sıra Adobe(ADBE), Akamai(AKAM), Cisco(CSCO), CrowdStrike(CRWD), Hugging Face, IBM(IBM), Linux Foundation, Microsoft(MSFT), Red Hat, Salesforce(CRM), SAP(SAP) ve SK Telecom(SKM) katıldı. NVIDIA, ittifakın Linux Foundation'ın Akrites girişimi ve OpenSSF topluluğu çalışmalarını temel alarak açıkların giderilmesini ve kamuya açıklanmasını hedeflediğini belirtti.
Linux Foundation, 25 Haziran'da duyurduğu Akrites ile kritik açık kaynak yazılımlardaki açıkları koordineli biçimde düzeltmek ve sorumlu şekilde kamuya açıklamak için ortak bir Güvenlik İhlali Müdahale Ekibi (SIRT) ve Koordineli Açık Bildirimi (CVD) süreci oluşturulacağını duyurmuştu. Yapay zeka modellerinin başlıca açık kaynak projelerindeki açıkları dakikalar içinde bulabilmesi, tekrarlayan bildirimlerin ve parçalı yamaların bakım ekiplerini zorladığı ifade ediliyor.
Bu önerinin kripto para ve blok zinciriyle doğrudan bir bağlantısı şu an için tespit edilmedi. Ancak borsalar, cüzdanlar, blok zinciri altyapısı ve veri indeksleme hizmetleri de açık kaynak yazılımlara ve bulut güvenlik sistemlerine bağımlı olduğundan, yapay zeka ajanı kaynaklı saldırıların tespit, paylaşım ve azaltım süreçleri güvenlik operasyonları açısından takip edilmesi gereken bir gelişme olarak öne çıkıyor.
Yorum 0