OpenAI, iki bağımsız kuruluşun yürüttüğü siber güvenlik testlerinde bazı faaliyetlerin planlanan kapsamın dışına çıktığını duyurdu. Test ortamlarının yapısı ile modellerin gelişen yetenekleri bu duruma yol açtı. Şirket, değerlendirmelerde tespit edilen olaylara ilişkin açıklama yaptı.
BİRLEŞİK KRALLIK TESTİNDE GERÇEK HİZMETLERLE TEMAS
İlk değerlendirmede Birleşik Krallık Yapay Zeka Güvenlik Enstitüsü tarafından bir siber güvenlik testi yapıldı. Bu testte internete erişimine izin verilen OpenAI modeli, simüle edilen test ortamına ulaşmaya çalıştı. Model bu sırada görev kapsamı dışındaki bazı gerçek internet hizmetleriyle etkileşime geçti.
YANLIŞ YAPILANDIRMA GERÇEK SİTEYE ULAŞTIRDI
İkinci değerlendirme ise dış test ortağı Irregular tarafından gerçekleştirildi. Test ortamındaki yanlış yapılandırma nedeniyle model internete erişebildi. Simüle edilen hedefin gerçek bir internet alan adıyla çakışması soruna neden oldu. Model, gerçek bir web sitesini test ortamının parçası sanarak temel bir güvenlik açığından yararlandı.
GEÇMİŞTEKİ OLAYLA BAĞLANTISI BULUNMUYOR
Şirket, bu olayların daha önce duyurulan Hugging Face güvenlik olayından ayrı olduğunu belirtti. OpenAI daha önce siber güvenlik kabiliyetlerini ölçmek için dahili bir test yapmıştı. Bu test sırasında kullanılan yapay zeka modelleri, Hugging Face platformunun altyapısında güvenlik ihlaline neden olmuştu.