OpenAI'nin kurucu ortağı ve başkanı Greg Brockman, şirketlerin güvenlik ekiplerinde yapay zeka ajanları kullanması gerektiğini söyledi. Brockman'a göre, yapay zeka modellerinin hackleme süreçlerini otomatikleştirme yeteneği gerçek sistemlere erişimle sonuçlanmaya başladıkça, yalnızca insana dayalı savunma sistemleri saldırı hızına yetişemiyor.
Brockman, kişisel blogunda yayımladığı 'The Defender's Window' başlıklı yazıda, 16'sında (yerel saatle) OpenAI ile Hugging Face arasında yaşanan güvenlik olayını siber güvenlik açısından bir “dönüm noktası” olarak nitelendirdi. Brockman, bu olayın önümüzdeki birkaç ay içinde sıradan saldırganların yeteneklerinin nasıl değişebileceğini gösterdiğini belirtti.
OpenAI, 21 Temmuz'da yaptığı açıklamada, iç siber yetenek değerlendirmesi sırasında GPT-5.6 Sol modeli ile henüz kamuya açıklanmamış bir iç araştırma modelinin Hugging Face'in üretim altyapısına eriştiğini duyurdu. Bu modeller, değerlendirme sorularını çözmek için OpenAI'nin araştırma ortamı ile Hugging Face altyapısındaki açıkları birbirine bağladı ve paket kayıt önbellek proxy hizmeti Artifactory'de daha önce bilinmeyen bir sıfırıncı gün (zero-day) açığından da yararlandı.
OpenAI, 28 Temmuz'daki güncellemesinde, söz konusu henüz yayınlanmamış modelin piyasaya sürülmesi planlanan bir model olmadığını açıkladı. Olayın ardından şirket bu modeli devre dışı bıraktı ve şifreleme ile erişim kısıtlaması gibi önlemler aldı. OpenAI ayrıca, değerlendirme ortamı ExploitGym'in modele doğrudan internet erişimi vermediğini, modelin sıfırıncı gün açığını kullanarak kendi başına dışarıya bağlantı yolu oluşturduğunu da belirtti.
Brockman, sorunun özünün saldırı yeteneklerinin yayılma hızı olduğunu düşünüyor. Dünyanın farklı yerlerinde geliştirilen yapay zeka modellerinin artık gerçek dünyadaki siber saldırıların bir kısmını otomatikleştirebildiğini, açık ağırlıklı (open-weight) modellerin siber yeteneklerinin de en gelişmiş modellerin sadece birkaç ay gerisine kadar yaklaştığını yazdı. Bu durum, şirketlerin eski kod hatalarının, kullanılmayan yetkilerin ve yapılandırma hatalarının yapay zeka destekli saldırı araçları karşısında çok daha hızlı ortaya çıkabileceği anlamına geliyor.
Brockman'ın önerdiği çözüm, güvenlik işlerinin yapay zeka ile otomatikleştirilmesi. Şirketlerin güvenlik ekiplerine ajanlar yerleştirerek kod tabanını, altyapı yapılandırmasını ve teknik dokümanları okutmasını, internete açık servisleri, kimlik doğrulama akışlarını, dağıtım hatlarını ve hassas veri işleyen sistemleri öncelikli olarak incelemesini öneriyor. Bir açık tespit edildiğinde ajan, düzeltme yaması ve regresyon testi önerebilir; ancak etkisi büyük değişikliklerde son kararın yine insan tarafından verilmesi gerektiğini belirtiyor.
OpenAI de aynı yaklaşımı kendi bünyesinde uyguluyor. Brockman, OpenAI'nin kod değişikliklerini doğrulamak, açıkları tespit etmek ve dağıtım öncesi düzeltmelere destek olmak için yapay zeka modellerini kullandığını, neredeyse tüm ilk aşama güvenlik uyarılarının insan gözden geçirmesinden önce yapay zeka tarafından sınıflandırıldığını açıkladı. Şirket, olası saldırı yollarını sürekli araştırıyor ve tespit sonuçlarını sınırlı otomatik müdahalelerle birleştiriyor; ancak yüksek riskli kararlar yine insanlara bırakılıyor.
Bu gelişme, yapay zekanın yalnızca yanıt üreten bir araç olmaktan çıkıp dış sistemlerle etkileşim kurabilen bir ajana dönüşme sürecine de işaret ediyor. TokenPost daha önce, ABD Temsilciler Meclisi'ndeki Demokrat üyelerin, siber değerlendirme denetiminin başarısız olmasıyla ilgili olarak OpenAI ve Anthropic'ten yeminli ifade talep ettiğini aktarmıştı.
Kripto para sektörü açısından da doğrudan güvenlik soruları gündeme geliyor. Borsalar, cüzdanlar, köprüler (bridge), tahmin piyasaları ve merkeziyetsiz uygulamalar; kod, yetkilendirme ve dış entegrasyon açısından karmaşık yapılara sahip. Yapay zeka açık taraması ve saldırı süreçlerini otomatikleştirebiliyorsa, zincir üstü hizmetlerin geliştirme ve dağıtım sürecinde de güvenlik denetiminin otomatikleştirilmesi giderek daha önemli bir operasyonel gereklilik haline geliyor.
Brockman, “Önümüzdeki birkaç ay içinde tüm kuruluşlar, güvenliği sürdürebilmek için güvenlik programlarının büyük bir kısmını otomatikleştirmeye başlamalı” dedi. Yapay zeka destekli güvenlik araçlarının şirketler ve kripto varlık altyapıları üzerindeki gerçek etkisi, uygulama kapsamına, yetki denetimine ve insan gözden geçirme süreçlerine bağlı olarak değişecek.
Kaynak: Greg Brockman'ın blogu (https://blog.gregbrockman.com/the-defenders-window), OpenAI (https://openai.com/index/hugging-face-model-evaluation-security-incident/)
Yorum 0