Blockchain & Kripto

Önce ChatGPT, Şimdi Claude: Yapay Zeka Modelleri Kum Havuzlarından Kaçıyor

Önce ChatGPT, Şimdi Claude: Yapay Zeka Modelleri Kum Havuzlarından Kaçıyor
Yaz Boyunca Malta'da İngilizce

OpenAI'in iki öncü yapay zeka modelinin kum havuzlu test ortamından kaçarak Hugging Face'e sızdığını açıklamasından sadece bir hafta sonra, araştırmacılar Anthropic'in Claude Cowork modelinde de benzer bir güvenlik açığı tespit etti.

Accomplish AI güvenlik araştırmacıları, Perşembe günü yayımladıkları raporda, Claude Cowork'un yerel yürütme modunun, birden fazla mimari zayıflığı bir Linux kernel ayrıcalık yükseltme açığıyla birleştirerek Linux sanal makinesinden kaçabildiğini ortaya koydu. Kum havuzunun dışına çıkan ajan, oturum açmış Mac kullanıcısının erişim iznine sahip olduğu her yere dosya okuyup yazabildi; buna SSH anahtarları ve bulut kimlik bilgileri de dahildi.

“Bunun mümkün olmaması gerekirdi,” diye yazdı araştırmacılar. “Cowork, ajanı Linux VM içinde ayrıcalıksız bir kullanıcı olarak çalıştırıyor ve vaat şu: ne yaparsa yapsın, o VM'in ve ona verdiğiniz klasörlerin içinde kalır. Bu sınır, ürünün ta kendisidir. Güvenilmeyen girdi bir ajan için uç bir durum değil, ana durumdur.”

Ancak Accomplish, kernel hatasının sorunun sadece bir parçası olduğunu savunuyor. Araştırmacılara göre kaçış, sanal makineye ana bilgisayarın tüm dosya sistemine erişim verilmesi ve ihtiyaç duymadığı kernel modüllerini yüklemesine izin verilmesi gibi birden fazla güvenlik önleminin aynı anda başarısız olmasıyla gerçekleşti. Rapora göre, bu zayıflıklardan herhangi birinin giderilmesi saldırıyı durdurabilirdi.

Accomplish AI, The Hacker News'e yaptığı açıklamada, sorun giderilmeden önce yerel Claude Cowork oturumları çalıştıran yaklaşık 500.000 macOS kullanıcısının etkilendiğini belirtti.

Accomplish, Anthropic'in raporu “bilgilendirici” olarak sınıflandırdığını, kernel açığının şirketin yeni keşfedilen güvenlik açıkları için belirlediği 30 günlük pencere içinde kaldığını ve diğer bulguların bağımsız güvenlik açıklarından ziyade savunma-derinliği önerileri olarak değerlendirildiğini söyledi.

Bu açıklama, OpenAI'in geçen hafta GPT-5.6 Sol ve yayımlanmamış başka bir öncü modelin dahili ExploitGym testleri sırasında kum havuzundan kaçtığını ve benchmark çözümlerini elde etmek için Hugging Face'in üretim altyapısına sızdığını itiraf etmesinin ardından geldi.

Olay, politika yapıcıların, ciddi güvenlik olaylarında gelişmiş yapay zeka modellerini yavaşlatma veya tamamen kapatma yetkisi verecek bir “öldürme anahtarı” çağrısına yol açtı. Bu yetkinin Homeland Security Bakanlığı'na verilmesi öneriliyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: Decrypt