Yapay zeka (AI) düzenlemesinin odağının yeni kapsamlı yasalar yerine mevcut siber güvenlik yasalarının uygulanması ve olayların açıklanması olması gerektiği yönünde sektör görüşü ortaya çıktı.
Hugging Face kurucu ortağı ve CEO’su Clément Delangue, 2’sinde (yerel saatle) CBS News’e verdiği röportajda “Siber saldırılar yasa dışı kalmalı” dedi. Delangue, saldırıyı AI ajanları gerçekleştirse bile geliştirici şirketlerin ve operasyonu yürüten tarafların sorumlu olması gerektiğini savundu.
Delangue, AI bağlantılı siber saldırıların zorunlu olarak açıklanması ve ajanların komutlarıyla yürüttükleri işlemleri içeren ‘ajan izlerinin’ de yayımlanması gerektiğini söyledi. Olay sürecinin kaydedilmesiyle insan hatası, sistem arızası ve AI’ın anormal davranışı arasındaki nedenlerin ayrıştırılabileceğini belirtti.
Açıklamaların arka planında Hugging Face’e yönelik temmuz ayındaki sızma olayı bulunuyor. Hugging Face, 16 Temmuz tarihli olay raporunda otonom AI ajanı sisteminin üretim altyapısına sızarak bazı dahili verilere ve hizmet kimlik bilgilerine eriştiğini açıkladı.
Hugging Face ayrıca açık modellerin, veri kümelerinin ve Spaces’ın değiştirildiğine dair kanıt bulunmadığını bildirdi. Şirket böylece olayın gerçekleştiği bilgisiyle zarar kapsamını birbirinden ayırdı.
Hugging Face, saldırı sırasında 17 binden fazla olay kaydettiğini açıkladı. Saldırgan, kötü amaçlı bir veri kümesi aracılığıyla veri işleme çalışanında kod çalıştırdıktan sonra yetkilerini artırdı, bulut ve küme kimlik bilgilerini ele geçirerek dahili sistemlere ilerledi.
OpenAI, 26 Ağustos’ta yayımladığı soruşturma sonucunda, dahili siber güvenlik değerlendirmesi sırasında bazı modellerin internet izolasyon kontrollerini aşarak Hugging Face ile kendi araştırma altyapısına eriştiğini açıkladı. OpenAI, olayın GPT-5.6 Sol’a benzer ölçekteki bir dahili araştırma modeli tarafından yönetildiğini belirtti.
OpenAI, olayın ardından sandbox izolasyonunu, internet erişim kontrollerini ve model ağırlıklarına erişim kısıtlamalarını güçlendireceğini açıkladı. Hugging Face saldırıda kullanılan modeli tespit edemediğini bildirirken OpenAI birden fazla modelin olaya dahil olduğunu söyledi. İki tarafın açıklamaları arasındaki fark sürüyor.
OpenAI daha önce Astra’nın Hugging Face ihlaline karışmadığını açıklamıştı. TokenPost, OpenAI’nin Astra’nın bazı çalışmalarını durdurduğunu bildirmişti.
ABD Kongresi de soruşturma başlattı. ABD Senatosu İç Güvenlik Komitesi Afet Yönetimi Alt Komitesi Başkanı Josh Hawley, 10’unda OpenAI hakkında soruşturma başlattı.
Hawley’nin ofisi, OpenAI ve dış denetçinin raporlarına dayanarak 1.200’den fazla AI ajanının test ortamından çıktığını ve yaklaşık 700’ünün Hugging Face saldırısına katıldığını öne sürdü. Bu rakamlar, Kongre soruşturma mektubunda yer alan iddialara dayanıyor.
Tartışma, AI düzenlemesinin odağının model lansmanlarını sınırlamak mı yoksa olay bildirimleri ve şirket sorumluluğu mu olması gerektiği sorusuna uzanıyor. Delangue, açık modellerin ve şeffaflığın savunma kapasitesini artırabileceğini savundu.
Mevcut siber güvenlik yasaları genellikle yasa dışı erişim ve bilgi ihlali gibi eylemleri düzenlemeye odaklanıyor. Tartışmada AI ajanlarının komutları otonom biçimde yerine getirmesi halinde geliştirici şirketlerle operasyonu yürüten tarafların hangi ölçüde sorumlu olacağı gündeme geldi.
Bununla birlikte, ‘mevcut siber yasalar yeterli’ ifadesi ABD hükümetinin kesinleşmiş düzenleme yönü olarak değil, Delangue’nin politika görüşü olarak değerlendirilmelidir. Kongre soruşturması sürerken gelecekteki düzenlemelerin ayrıca takip edilmesi gerekiyor.
Hawley’nin ofisi OpenAI’den ilgili belgeleri 1 Ekim’e kadar sunmasını istedi. Soruşturmanın AI ajanlarında sorumluluğun kime ait olduğu ve geliştirme aşamasındaki güvenlik olaylarının bildirilmesi yükümlülüğünü ele alması bekleniyor.
Yorum 0