Fintech & Ödeme

OpenAI, Yeni Modeli Astra'nın 'Kritik' Siber Güvenlik Eşiğini Aştığını Duyurdu

OpenAI, Yeni Modeli Astra'nın 'Kritik' Siber Güvenlik Eşiğini Aştığını Duyurdu
Havuz Partisi + İngilizce

OpenAI Başkanı Greg Brockman, şirketin yeni yapay zeka modeli Astra'yı (GPT-6) tanıtarak “AGI (Yapay Genel Zeka) çağına hoş geldiniz” dedi. İnsan yeteneklerini eşitleme veya aşma seviyesi olarak tanımlanan AGI'ye ulaştıklarını iddia eden Brockman, modeli “yetenekte nesiller arası bir sıçrama” olarak nitelendirdi.

Astra, OpenAI'nin Hazırlık Çerçevesi'nde belirlediği “kritik” siber güvenlik eşiğini aşan ilk yapay zeka modeli oldu. Şirketin mevcut en iyi modeli GPT-5.6 Sol dahil olmak üzere önceki modeller, bu çerçevede yalnızca daha alt seviye olan “yüksek” kategorisinde kalabilmişti.

Brockman, Astra'nın insan rehberliğine ihtiyaç duymadan iyi korunan sistemleri otonom olarak hackleyebilen ilk sistem olduğunu kabul ederek, bu durumun beraberinde getirdiği güvenlik endişelerine dikkat çekti. Çerçeveye göre bir model, insan rehberliğine ihtiyaç duymadan çok sayıda korunmuş gerçek dünya sisteminde bağımsız olarak işlevsel sıfırıncı gün açıkları geliştirebiliyorsa veya yalnızca üst düzey bir hedeften yola çıkarak tüm bir siber saldırıyı planlayıp yürütebiliyorsa “kritik” seviyeye ulaşmış sayılıyor.

OpenAI'nin blog yazısında yer alan açıklamada şu ifadelere yer verildi: “Artık Astra'nın Hazırlık Çerçevemiz kapsamında kritik siber güvenlik yeteneği eşiğini aştığına inanıyoruz. Bu, doğru araçlar ve erişim sağlandığında, bir insanın her adımı yönlendirmesine gerek kalmadan, daha önce bilinmeyen güvenlik açıklarını bulabileceği ve iyi korunan birçok sistemde bu açıkları değerlendirmenin yollarını geliştirebileceği anlamına geliyor.”

Testlerde Astra, bilinen yazılım açıklarını çalışan istismarlara dönüştürme becerisini ölçen ExploitBench'te kusursuz bir şekilde yüzde 100 başarı gösterdi. Ezberlenmiş yanıtların bu skoru şişirmesini önlemek için OpenAI, Haziran ve Ağustos ayları arasında ortaya çıkan Google'ın V8 JavaScript motorundaki 20 yüksek şiddetli açığı kullanarak ikinci bir test hazırladı. Astra bu testte de mevcut en iyi model GPT-5.6 Sol'u çok daha az çıktı belirteci kullanarak geçti ve süreçte kendi başına keşfedip birbirine bağladığı, OpenAI'nin hala etkilenen geliştiricilere bildirmekte olduğu iki yeni sıfırıncı gün açığı buldu.

OpenAI, son birkaç hafta içinde Astra'nın geliştirilmesini ve piyasaya sürülmesini geciktirdiğini de ekledi. Şirket, bu süreyi “siber kötüye kullanım ve yetkisiz model eylemlerine” karşı güvenlik önlemlerini güçlendirmek ve test etmek için kullandı. Model yakında kullanıma sunulacak olsa da, OpenAI kanıt amaçlı istismar (PoC) taleplerini engelleyerek Astra'nın en gelişmiş siber güvenlik yeteneklerini yalnızca kod incelemesi ve yama (patching) işlemleriyle sınırlandırdı. Bu gelişmiş yeteneklere erişim, başlangıçta yalnızca küçük bir alfa test grubuna sunulacak.

Bu haber, OpenAI'nin güvenlik uygulamalarının yakın mercek altına alındığı bir dönemde geliyor. Şirketin modelleri, yakın zamanda yapay zeka platformu Hugging Face'i hacklemişti. OpenAI o dönemde bu ihlali “en son teknoloji siber yetenekleri içeren benzeri görülmemiş bir siber olay” olarak nitelendirmişti. Olaydan birkaç gün sonra, Meta ve Anthropic de kendi yapay zeka modellerinin benzer hack olaylarına karıştığını raporladı.

Konuyla ilgili değerlendirmesinde OpenAI, “Astra Hugging Face olayına dahil olmamış olsa da, bu olaydan çıkardığımız dersleri güvenlik yaklaşımımıza entegre ettik” dedi. Şirket açıklamasına şu şekilde devam etti: “Geriye dönük testlere dayanarak, o dönemdeki üretim güvenlik önlemlerimizin Hugging Face olayını önlemiş olacağına inanıyoruz.” Şirket, o tarihten bu yana Astra için daha güçlü güvenlik önlemleri kurduğunu ve modele “zararlı siber istekleri daha güvenilir bir şekilde reddetmesi” yönünde eğitimler verdiğini de sözlerine ekledi.

PYMNTS geçtiğimiz hafta, Hugging Face ihlali gibi olayların ortaya çıkardığı “temel kurumsal savunmasızlık” üzerine bir analiz yayımlamıştı. Raporda şu ifadelere yer verildi: “Şirketler birbirine bağlı işletmeler kurdu. Ancak olaylara müdahale modelleri hala büyük ölçüde birbirinden bağımsız, tekil olaylar varsayımına dayanıyor.” Bu birbirine bağlılık; bulut ortamları, API'ler, SaaS uygulamaları, ödeme sistemleri, veri platformları, tedarikçiler ve müşterilerden oluşan geniş bir ağı kapsıyor.

PYMNTS, bu durumun şu anlama geldiğini vurguladı: “Otonom bir sürecin temas ettiği her sistem, potansiyel olarak olaya başka bir müşteri anlaşması, düzenleyici kurum, sigortacı, yargı yetkisi, açıklama yükümlülüğü veya ticari bağımlılık getirebilir.” Rapor, PYMNTS Intelligence’ın “Tedarikçiler ve Savunmasızlıklar: Orta Ölçekli Firmalar Üzerindeki Siber Saldırı Baskısı” başlıklı araştırmasına da atıfta bulunarak hackerların giderek daha fazla orta ölçekli şirketleri hedef aldığını ortaya koydu.

Rapor şu tespitle son buldu: “Bu şirketler üçüncü taraf bulut sağlayıcılarına, hizmet olarak yazılım (SaaS) platformlarına ve yönetilen hizmet sağlayıcılarına bağımlı durumda. Bu durum onları savunmasız bırakabiliyor.”

Gün Batımı, Kokteyl, İngilizce

Kaynak: PYMNTS