Siber Güvenlik

OpenAI ve Anthropic'in Otonom Yapay Zeka Saldırılarının Hukuki Sorumluluğu Kime Ait? İşler Karmaşık

OpenAI ve Anthropic'in Otonom Yapay Zeka Saldırılarının Hukuki Sorumluluğu Kime Ait? İşler Karmaşık
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Otonom yapay zeka ajanları hackleme suçundan yargılanabilir mi? Bu artık sadece bilim kurgu filmlerinin konusu değil. İnsan avukatlar ve yargıçların yakında bu soruyla boğuşması gerekebilir.

Mevcut ABD hackleme yasalarına göre, bir kişi izinsiz olarak başkasının bilgisayarına girdiğinde cezai kovuşturmaya uğrayabiliyor. Ancak bir yapay zeka ajanı otonom bir şekilde bir şirketin bilgisayarlarına sızdığında, sorumluluğun kime ait olduğunu belirlemek çok daha karmaşık bir hal alıyor.

OpenAI ve Anthropic'in, yayınlanmamış yapay zeka modellerinin otonom olarak birkaç şirkete sızdığı yönündeki sürpriz itirafları, ABD'nin bilgisayar korsanlığı yasalarına dair anlayışımızı altüst etti. Bu durum, şirketlerin yasal yaptırımlarla karşı karşıya kalıp kalamayacağına dair tartışmaları da beraberinde getirdi.

Hatırlatmak gerekirse: OpenAI, Haziran ayında yayınlanmamış yapay zeka modellerinden birinin 'kontrol dışına çıkarak' internete bağlandığını ve yapay zeka veri platformu Hugging Face'e sızdığını kabul etti. Anthropic ise kısa süre önce yaptığı iç incelemede, kendi modelinin de üç ayrı şirkete sızdığını tespit etti.

Her iki şirket de yapay zeka modellerinin, kontrolden çıkan iç testler sırasında diğer şirketlere nasıl izinsiz erişim sağladığını açıkladı. Ancak saldırı anında doğrudan bir insan müdahalesinin olmaması, en azından hukuki açıdan büyük fark yaratıyor.

Bu saldırılar, diğer yapay zeka üreticilerinin kendi modellerinin kötüye kullanılması durumunda ne gibi yaptırımlarla karşılaşabileceği sorusunu da gündeme getirdi.

TechCrunch, OpenAI ve Anthropic'in karşılaşabileceği olası sonuçları anlamak için bilgisayar ve hackleme yasaları konusunda uzmanlaşmış avukatlarla görüştü. Olası yaptırımlar, federal hackleme suçlamalarından, saldırıya uğrayan şirketlerin açacağı hukuk davalarına kadar uzanıyor.

Bir avukat bu durumu 'keşfedilmemiş bir bölge' olarak nitelendirirken, diğerleri çalışabilecekleri çok az yasal emsal buldu. Bu da konuyu çözmesi için muhtemelen mahkemelere kalacağını gösteriyor. Mağdur şirketlerin, büyük dil modellerinin (LLM) ortaya çıkmasından on yıllar önce yazılmış yasalara dayanarak yeni hukuki argümanlar geliştirmesi gerekecek.

Bu yazının kaleme alındığı sırada Anthropic, LLM'sinin hangi üç şirkete sızdığını açıklamış değil ve mağdurlardan hiçbiri kendini kamuoyuna tanıtmadı. Yasal işlem başlatmayı düşünüp düşünmedikleri de bilinmiyor. CNN'e verdiği bir röportajda Hugging Face'in CEO'su Clem Delangue, OpenAI'e dava açmak istemediğini ancak şirketlerin sorumluluk alması gerektiğini savundu.

Delangue, 'Yasal çerçevelerin bu tür olayları gerçekten yasa dışı kıldığından emin olmalıyız' dedi ve şirketlerin hata yaptıklarında hesap vermeleri gerektiğini vurgulayarak, 'Aksi takdirde çok farklı bir dünyada yaşayacağız' ifadelerini kullandı.

Bu saldırılar muhtemelen son olmayacak. Olası sonuçlar neler ve süreç nasıl işleyebilir?

Yapay Zeka Suç İşleyebilir mi?

ABD'de siber saldırılar gibi yapay zeka kaynaklı zararları kapsayan bir federal yasa bulunmuyor. Bu nedenle herhangi bir dava, mevcut federal veya eyalet yasalarına dayanmak zorunda kalacak. 1986'da yürürlüğe giren ve o günden beri oldukça eleştirilen Bilgisayar Dolandırıcılığı ve Kötüye Kullanımı Yasası (CFAA), bilgisayar korsanlığı suçlarını kapsayan ana yasa metni.

CFAA'nın temel kavramlarından biri, izinsiz olarak bir bilgisayara girme niyetidir. Bir bilgisayar korsanı, sahibinin 'yetkisi' olmadan bir bilgisayara bilerek erişirse, bu neredeyse kesinlikle bir suçtur.

OpenAI ve Anthropic saldırılarındaki sorun ise bilgisayar korsanının bir insan değil, bir LLM olması.

Kanada'nın Vancouver kentinde yapay zeka veri merkezlerine karşı düzenlenen bir protestoda yapay zeka karşıtı bir pankart tutuluyor. (Fotoğraf: Ethan Cairns/Bloomberg / Getty Images)

Yapay zeka ajanları, kast unsurunu oluşturmak amacıyla 'kişi' olarak kabul edilebilir mi? Uzun yıllardır hackleme ve bilgisayar dolandırıcılığı davalarında avukatlık yapan siber güvenlik ve yapay zeka hukukçusu Ahmed Ghappour'a göre cevap hayır. Yapay zeka ajanları şirket çalışanları gibi değildir, bu nedenle yargılanamazlar. Çünkü bir mağdurun, LLM'lerin kendilerini kasten hacklediğini kanıtlaması oldukça zordur.

Kâr amacı gütmeyen Electronic Frontier Foundation'ın gözetim davaları direktörü Andrew Crocker, TechCrunch'a yaptığı açıklamada, bir yapay zeka ajanının bir hackleme eylemini gerçekleştirirken kastının olduğunun kanıtlanabileceğine şüpheyle yaklaştığını söyledi.

Adalet Bakanlığı teorik olarak CFAA kapsamında cezai suçlamalarda bulunabilir, ancak bilgisayar hukuku konusunda uzmanlaşmış eski bir dava avukatı da bu konuda şüphelerini dile getirdi.

Saldırılar kritik altyapıyı hedef almış olsaydı, savcıların işi daha kolay olabilirdi. Çünkü bu tür saldırılar, bir şirketin dahili veri tabanından veri kopyalamaktan çok daha büyük gerçek dünya etkileri ve somut zararlar yaratırdı.

Ayrıca, saldırılar örneğin Çinli bir yapay zeka modeli üreticisi tarafından gerçekleştirilmiş olsaydı, Adalet Bakanlığı'nın kendi ülkesindeki yapay zeka şirketlerine kıyasla CFAA kapsamında dava açma konusunda daha istekli olabileceği de belirtiliyor.

Mağdurlar Dava Açabilir mi?

Kongre, yıllar içinde CFAA'da yaptığı değişikliklerle mağdurların bilgisayar korsanlarına dava açmasına ve hukuk davaları yoluyla tazminat talep etmesine olanak tanıdı.

Ghappour'a göre mağdurların yapabileceği temel argüman, OpenAI ve Anthropic'in (ve potansiyel olarak değerlendirmeleri yürüten şirketlerin) testleri kurma ve yürütme konusunda ihmalkar davrandığı yönünde. Bu argüman, şirketlerin yapay zeka ajanlarının internete çıkmasını engellemek için yeterli güvenlik önlemlerini alıp almadığı, hangi hedeflere saldırabileceklerini sınırlayıp sınırlamadığı ve ajanların ne yaptığını düzgün bir şekilde izleyip izlemediği noktalarına dayanıyor.

Bunu kanıtlamak için mağdur şirketin, hackleme sonucu verilerin yok olması gibi bir zarara uğradığını göstermesi gerekiyor. Bazı hukuk yorumcuları, bunu kanıtlamanın zor olabileceğini de belirtiyor.

Anthropic özelinde, şirketin LLM'sinin ne yaptığını izleme ve durdurma konusundaki başarısızlığı özellikle dikkat çekici. Çünkü şirket, üç ihlali aylar boyunca fark edemedi ve ancak OpenAI'in yapay zeka ajanının Hugging Face'e sızdığı haberinin ardından başlattığı soruşturma sayesinde bu ihlalleri tespit edebildi.

Gün Batımı, Kokteyl, İngilizce

Kaynak: TechCrunch