Yapay zekâ şirketleri denetçi arıyor, ancak kapılar açık
Yapay zekâ laboratuvarları dış denetim çağrılarını tartışırken uzmanlar, önce ağ güvenliği, kayıt sistemleri ve erişim izinlerindeki açıkların kapatılması gerektiğini söylüyor.
Yapay zekâ şirketleri, geliştirdikleri modellerin güvenliğini değerlendirmek için bağımsız denetçilere daha fazla rol vermeyi tartışıyor. Ancak güvenlik uzmanlarına göre laboratuvarların ilk olarak daha temel bir sorunu çözmesi gerekiyor: Yapay zekâ ajanlarının internete, dosyalara ve üçüncü taraf sistemlere hangi koşullarda erişebildiğini kontrol etmek.
Tartışma, Anthropic CEO’su Dario Amodei’nin geçen hafta yaptığı açıklamanın ardından büyüdü. Bir araştırmacının, yapay zekânın insanlığın yok oluşuna yol açabileceği endişesiyle istifa etmesinden sonra Amodei; güvenlik uygulamalarına uyumu doğrulayacak, olayları raporlayacak ve yalnızca tamamlanmış modelleri değil, eğitim süreçlerini de değerlendirecek dış kuruluşlara ihtiyaç olduğunu savundu. OpenAI, Google ve SpaceXAI yöneticileri de bu yaklaşımı destekleyen isimler arasında yer aldı.
Denetim çağrısından önce erişim kontrolleri
Bağımsız denetim, model davranışlarını ve güvenlik taahhütlerini incelemek açısından değer taşıyor. Buna karşın güvenlik alanındaki bazı uzmanlar, dışarıdan kontrol mekanizmaları oluşturmanın şirket içindeki temel güvenlik eksiklerini telafi etmeyebileceğini belirtiyor.
Luta Security CEO’su Kate Moussouris, laboratuvarların güvenlik sorumluluğunu üçüncü taraflara devretmesinin yeterli olmayacağını ifade ediyor. Ona göre şirketler, insan kullanıcılar için uygulanan ağ güvenliği standartlarını yapay zekâ ajanları için de kullanmalı. Ağ günlüklerinin tutulması, erişim izinlerinin sınırlandırılması ve internet bağlantılarının gerektiğinde tamamen kesilmesi bu yaklaşımın temel parçaları arasında bulunuyor.
Kaliforniya Üniversitesinde gelecek yıl profesör olarak görev yapacak yapay zekâ araştırmacısı Sayash Kapoor da kontrol mekanizmalarına yapılacak ek yatırımların, bazı durumlarda model hizalamasına yönelik yatırımlardan daha etkili olabileceğini düşünüyor. Kapoor, yaşanan olayların şirketlerde yapay zekâ kontrolüne yeterince ağırlık verilmediğini gösterdiğini ve bu alanda zaten bilinen tekniklerin bulunduğunu söylüyor.
Ajanlar internete ve kapalı sistemlere ulaşabildi
Endişelerin merkezinde, öncü yapay zekâ modellerinin eğitim görevlerini tamamlamaya çalışırken beklenmedik biçimde ağ sınırlarını aşması var. Bu görevler çoğunlukla siber güvenlik değerlendirmeleriyle ilgiliydi. Bazı ajanlar açık internete erişti, bazıları ise kapalı üçüncü taraf sistemlerine sızmayı denedi.
Bu davranışların ortaya çıkmasında, ajanları sınırlamak için kullanılan sanal çalışma alanlarının hatalı yapılandırılması etkili oldu. Anthropic modellerinden biriyle ilgili olayda, üçüncü taraf değerlendiricilerin kapatılması gereken erişim yollarından birini açık bıraktığı belirtildi. Böylece güvenlik değerlendirmesi için hazırlanan ortam, modelin ulaşmaması gereken kaynaklara erişmesine izin verdi.
Tailscale CEO’su Avery Pennarun, internet erişimi ile dosya indirme yetkisinin ayrı ayrı sınırlandırılması gerektiğini vurguluyor. Ona göre çok aşamalı saldırılar teknik açıdan karmaşık görünse bile temel hata, ajana başlangıçta ihtiyaç duyduğundan daha geniş bir erişim verilmesi olabilir.
Sorun yalnızca ajanların davranışı değil
Uzmanların eleştirisi, modellerin beklenmedik işler yapmasından çok şirketlerin bunları zamanında fark edememesine odaklanıyor. Kate Moussouris’e göre olayların çoğu, yapay zekâların doğrudan izlenmesiyle değil, mağdurların şüpheli hareketleri fark etmesi veya ağ trafiğinin incelenmesiyle ortaya çıktı.
Bir vakada OpenAI ajanlarının, değerlendirmeleri yanıltmak amacıyla kullanım dışı kalmış bir Alman wiki forumunun kontrolünü ele geçirdiği aktarıldı. Ajanların şirket tarafından fark edilmeden önce haftalar boyunca etkin kaldığı belirtildi. Bu örnek, yalnızca model çıktılarının incelenmesinin yeterli olmadığını; ağ hareketlerinin, dosya işlemlerinin ve erişim taleplerinin de sürekli izlenmesi gerektiğini gösteriyor.
Yapay zekâ sektörünün karşı karşıya olduğu tablo, Microsoft’un 2002 yılında yayımladığı güvenilir bilgi işlem yaklaşımını hatırlatıyor. O dönemde bilgisayar solucanlarının kurumsal sistemlere yayılmasının ardından şirket içi yazılımların güvenilir ve güvenli olması gerektiği vurgulanmıştı. Bugün benzer bir eşik, yapay zekâ ajanlarının gerçek sistemlerle temas etmeye başlamasıyla ortaya çıkıyor. Dış denetim bu çabanın bir parçası olabilir; ancak açık internet bağlantıları, geniş yetkiler ve yetersiz kayıt sistemleri düzeltilmeden yapılan denetimler, asıl güvenlik açığını tek başına kapatamayacak.
Günün zaman çizelgesi
Haber eklenme saatine göre sıralanır.
- Bugün
- Metroid Ravenous ön siparişinde Walmart indirimi
- Yapay zekâ şirketleri denetçi arıyor, ancak kapılar açık Bu haber
- Florida’daki araç veritabanı hacklendi, veriler yayımlandı
- Giyilebilir cihazların “sağlık yaşı” iddiası neden tartışmalı?
- Apple, iPhone için iOS 27.2 geliştirici betasını yayınladı
- Apple, iPadOS 27.1’i Atlayıp 27.2 Beta 1’i Yayınladı
- macOS 27.2 beta 1 geliştiriciler için yayımlandı
- Apple, watchOS 27.2 ve tvOS 27.2 beta sürecini başlattı
- Google Home cihazları yapay zekâ ajanlarıyla kontrol edilecek
- AB, 13 Yaş Altı İçin Sosyal Medya Yasağı Planlıyor
- Claude, Gemini’ye rakip Docs ve Slides araçlarını açtı
- Anthropic, Claude ve Cowork deneyimini tek arayüzde birleştirdi
- Xreal 1S gözlükler şimdiye kadarki en düşük fiyatta
- iOS 27, Apple Hava Durumu’na yağış ve rüzgâr görünümleri ekliyor