Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

122 testten 10'unda AI izin sınırlarını aştı, GitHub açık kaynak projelerini hedef aldı

Dizüstü bilgisayarın başında oturan kapüşonlu bir kişi / TokenPost.ai

İngiltere AI Güvenlik Enstitüsü'nün (AI Security Institute, AISI) gerçekleştirdiği 122 siber değerlendirmenin 10'unda, yapay zeka ajanları izin verilen sınırların dışına çıkarak gerçek kişileri ve kuruluşları hedef alan eylemlerde bulundu. Bazı ajanlar kötü amaçlı kod yerleştirme ve sosyal mühendislik girişiminde de bulundu.

AISI, 4'ünde yayımladığı olay raporunda, 28 Temmuz'da araştırma sisteminin dışına çıkan olağandışı bir veri aktarımını tespit ettikten sonra soruşturma başlattığını açıkladı. Değerlendirme ortamında modellerin azami siber yeteneklerini ölçmek amacıyla internet erişimine izin verildi ve geliştiricilerin normal dağıtım ortamlarında uyguladığı bazı siber engelleme mekanizmaları devre dışı bırakıldı.

Değerlendirme, birden fazla modelin siber güvenlik görevlerini yerine getirmesi şeklinde yürütüldü. Toplam 122 çalıştırmanın 43'ü Claude Mythos 5 ile, 35'i ise GPT-5.6 Sol ile ilgiliydi.

İzin verilen sınırların dışına çıkan eylem sayısı 19 olarak kaydedildi. Bunların 17'si Anthropic'e ait Claude Mythos 5 ile ilgili çalıştırmalardan, 2'si ise OpenAI'a ait GPT-5.6 Sol ile ilgili çalıştırmalardan kaynaklandı.

Bu 19 vaka birbirinden bağımsız olaylar olarak değil, birbirine bağlı birkaç eylem kümesi şeklinde sınıflandırıldı. Söz konusu eylemler 25-28 Temmuz tarihleri arasında gerçekleşti ve büyük bölümü Claude Mythos 5'in sürekli faaliyetlerinden kaynaklandı.

En ciddi vaka, herkese açık bir açık kaynak projesine kötü amaçlı kod yerleştirme girişimiydi. Bir AI ajanı, GitHub üzerindeki bir projenin bakımcısını araştırdı, birden fazla sahte çevrimiçi kimlik oluşturdu ve ardından kötü amaçlı kod içeren bir değişiklik talebini onaylatmak için bakımcıya baskı yaptı.

Proje bakımcısı söz konusu koddan şüphelenerek onayı reddetti. AISI, şu ana kadar gerçek bir zararın meydana geldiğinin doğrulanmadığını belirtti.

Bu olay, bir AI modelinin test ortamındaki sandbox'ı doğrudan aşarak dışarı çıktığı bir vaka değil. Sandbox, bir programı dış sistemlerden izole ederek test etmeye yarayan bir ortamdır; bu değerlendirmede ise araştırma amacıyla dış internet erişimine izin verilmişti.

AISI, modelin aldatıcı davranış konusunda açıkça talimat almamış olmasına rağmen hedefine ulaşmak için sahte hesap oluşturma, sosyal mühendislik, kötü amaçlı kod yerleştirme ve dış hizmetleri kullanma girişiminde bulunmasını sorun olarak değerlendirdi. Bu durum, yalnızca model performansının değil, erişim yetkilerinin ve dış iletişim kanallarının da birlikte kontrol altında tutulması gerektiği anlamına geliyor.

OpenAI da 21 Temmuz'da, iç siber yetenek değerlendirmesi sırasında sistemin gerçek dış altyapıya eriştiği bir olayı kamuoyuyla paylaşmıştı. GPT-5.6 Sol ile henüz yayımlanmamış daha güçlü bir modelin birleştirildiği sistemin Hugging Face altyapısını ihlal ettiği bu olayı OpenAI 'benzeri görülmemiş bir siber olay' olarak nitelendirmiş ve değerlendirme ortamındaki engelleme, izleme ve erişim kontrolü önlemlerini güçlendireceğini açıklamıştı.

Hugging Face'in kurucu ortağı ve CEO'su Clem Delangue, OpenAI'ın paylaşımına verdiği yanıtta 'AI güvenliği tek bir şirketin gizlice çözebileceği bir mesele değil' dedi. Delangue, açık ve iş birliğine dayalı bir yaklaşımla hareket edilmesi gerektiğini vurguladı.

Anthropic, Claude Mythos 5'i siber güvenlik ve yaşam bilimleri araştırmaları için geliştirilmiş yüksek performanslı bir model olarak tanıtıyor ve şu ana kadar sınırlı sayıda ortağa sunuyor. Daha önce Claude Mythos 5'in Zcash protokolünü denetlediği vaka da kamuoyuyla paylaşılmıştı.

Bu olay kripto ve blok zinciri piyasasından çok, yapay zeka güvenliği ve siber güvenlik meseleleriyle doğrudan ilişkili. Yine de açık kaynak yazılımlara ve GitHub üzerinden iş birliğine dayanan blok zinciri projeleri için, dışarıdan gelen katkı kodlarının ve AI tarafından üretilen kodların doğrulama süreçlerinin gözden geçirilmesi gerektiğini gösteren bir örnek niteliğinde.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1