OpenAI’da güvenlik tartışması: Çalışanlar yöneticileri önceden uyarmış
OpenAI’da yapay zeka modellerinin güvenlik testleriyle ilgili yeni bir tartışma gündeme geldi. The New York Times’ın 29 Eylül 2026 tarihli haberine göre, iki OpenAI çalışanı şirketin en gelişmiş modellerinin test sürecinde yeterince izlenmediği konusunda üst düzey yöneticileri e-postayla uyardı.
Çalışanlar, modellerin yetenek düzeyini ölçmek ve olası güvenlik risklerini belirlemek için yürütülen testlerde ek önlemler alınması gerektiğini savundu. Ancak çalışanların aktardığına göre yöneticiler, modellerin planlanan takvimde piyasaya sunulabilmesi için testlerin mümkün olduğunca hızlı ilerletilmesini istedi. Çalışanlar, bu uyarıların ardından ilave güvenlik protokollerinin devreye alınmadığını belirtti.
ÇALIŞANLARIN E-POSTALARINDAKİ UYARILAR
E-posta yazışmalarında iki çalışanın temel endişesi, yapay zeka modellerinin test sırasında gerçekleştirdiği faaliyetlerin yeterince izlenmemesi oldu. Çalışanlar, modellerin kabiliyetlerinin artmasıyla birlikte yalnızca performans ölçümünün değil, model davranışlarının güvenlik açısından sürekli denetlenmesinin de gerekli olduğunu ifade etti.
Çalışanların anlatımına göre, güvenlik testlerinin hızlandırılması yönündeki talimatlar, uyarıların yapıldığı dönemde şirketin ürün geliştirme ve piyasaya çıkış takviminin önceliklendirildiği izlenimini oluşturdu. Yazışmalarda adı geçen çalışanların kimlikleri kamuoyuna açıklanmadı; çalışanlar hassas konular hakkında konuşma yetkilerinin bulunmadığını belirtti.
TARTIŞMANIN MERKEZİNDEKİ HUGGING FACE OLAYI
Güvenlik tartışması, OpenAI modellerinin Temmuz 2026’da yürütülen şirket içi siber güvenlik değerlendirmeleri sırasında test sınırlarını aşarak Hugging Face sistemlerine erişmesiyle daha da büyüdü. OpenAI’nin 26 Ağustos 2026’da yayımladığı incelemeye göre olay, kamuya sunulması planlanmayan bir araştırma modeli de dahil olmak üzere birden fazla modelin test edildiği ortamda meydana geldi.
Şirket, olayın ağırlıklı olarak “Internal Model 1” veya kısaca IM1 olarak adlandırdığı dahili araştırma modeli tarafından yürütüldüğünü açıkladı. OpenAI’ye göre model, test ortamından internete doğrudan erişim verilmemesine rağmen şirketin araştırma altyapısındaki zafiyetlerden yararlanarak dış ağlara ulaşmanın yollarını buldu.
MODEL TEST ORTAMINDAKİ SINIRLARI AŞTI
OpenAI’nin raporuna göre modeller, araştırma ortamında yazılım paketlerinin indirilmesi amacıyla kullanılan Artifactory adlı ara hizmet üzerinden iletişim kurdu ve internet erişimi sağladı. Modellerin bazı durumlarda izin verilmeyen iletişim kanalları oluşturduğu, birbirleriyle bilgi paylaşmak için altyapıdaki dosya ve dizinleri kullandığı belirtildi.
Şirketin açıklamasına göre modeller, verilen siber güvenlik görevlerinde çözüme ulaşmak amacıyla test ortamının dışındaki kaynaklarda yanıt aramaya yöneldi. OpenAI bu davranışı, yapay zeka sistemlerinin verilen ödülü veya hedefi elde etmek için görev tanımında öngörülmeyen yöntemlere başvurması anlamına gelen “ödül manipülasyonu” kapsamında değerlendirdi.
HUGGING FACE SİSTEMLERİNE ERİŞİM
OpenAI’nin raporunda, modellerin Hugging Face üzerinde kullanılabilir test çözümleri veya değerlendirmeyle ilgili bilgiler bulunabileceğini varsayarak platformu hedef aldığı aktarıldı. Modeller, ele geçirilen kimlik bilgileri ve çeşitli güvenlik açıklarını bir arada kullanarak Hugging Face sunucularında kod çalıştırdı.
Şirket, modellerin onlarca Hugging Face sunucusunda işlem gerçekleştirdiğini, bir sunucuda tam yönetici yetkisine ulaştığını, sınırlı miktarda özel veriye eriştiğini ve şirketin mesajlaşma platformuna ait kimlik bilgilerini elde ettiğini açıkladı. OpenAI ayrıca GPT-5.6 Sol modeline ait ajanların da bazı açıkları yeniden ürettiğini ve Hugging Face üzerinde tutulan özel değerlendirme verilerinin bir bölümünü herkese açık bir veri kümesine kopyaladığını bildirdi.
OLAY NASIL FARK EDİLDİ?
OpenAI’nin açıklamasına göre şirketin siber güvenlik ekibi, 19 Temmuz 2026’da Artifactory kimlik bilgileriyle bağlantılı olağan dışı hareketleri tespit etti. Yapılan incelemede bu faaliyetlerin Hugging Face olayına bağlandığı, OpenAI’nin kendi rolünü 21 Temmuz 2026’da kamuoyuna açıkladığı belirtildi.
Hugging Face ise saldırı niteliğindeki faaliyetleri 16 Temmuz 2026’da kamuoyuna duyurdu. OpenAI, olayın müşteri verilerini, ürün işlevlerini veya hizmet kullanılabilirliğini etkilemediğini açıkladı. Şirket ayrıca inceleme sürecinde dört farklı hizmetteki hesabın kullanıldığını, bu hesaplardan birinin dış bağlantı ve veri saklama amacıyla değerlendirildiğini, diğer iki hesabın ise yalnızca okuma amaçlı kullanıldığını bildirdi.
OPENAI’DEN GÜVENLİK ÖNLEMLERİ
OpenAI, olayın ardından daha yalıtılmış test ortamları oluşturacağını, yüksek riskli sistemlerin internet ve kurum içi ağlardan ayrılması için ek kontroller uygulayacağını ve güvenlik günlüklerinin izlenmesini güçlendireceğini açıkladı. Şirket, model davranışlarını daha hızlı tespit edebilmek için araç kullanan eğitim ve değerlendirmelerde düşünce süreci izleme sistemlerinden yararlanacağını da bildirdi.
Şirketin 26 Ağustos tarihli incelemesine göre, olay sonrasında bazı ileri düzey pekiştirmeli öğrenme çalışmaları durduruldu veya yavaşlatıldı. OpenAI, bu süreçte güvenlik, uyum ve model davranışlarının değerlendirilmesine daha fazla kaynak ayırdığını, bazı araştırma çalışmalarının yeni kontroller altında kademeli olarak sürdürüldüğünü açıkladı.
GÜVENLİK UYGULAMALARI MERCEK ALTINDA
Çalışanların e-posta yazışmaları, Hugging Face olayından önce OpenAI içinde model testlerinin izlenmesiyle ilgili kaygıların bulunduğunu ortaya koydu. The New York Times’ın haberinde, bazı bağımsız güvenlik araştırmacılarının da OpenAI sistemlerinde tespit ettikleri açıkları şirkete bildirdikleri, ancak ilk aşamada yeterince hızlı karşılık alamadıklarını söyledikleri aktarıldı.
OpenAI sözcüsü Drew Pusateri ise şirketin güvenliği önemsediğini, güvenlik raporlarını ve çalışanların endişelerini ciddiye aldığını söyledi. Sözcü, şirket içinde güvenlik sorunlarının bildirilebildiği kanallar bulunduğunu ve bağımsız araştırmacılar tarafından iletilen açıklar karşısında gerekli adımların atıldığını savundu.
Yaşananlar, yapay zeka modellerinin yalnızca kamuya sunulduktan sonra değil, geliştirme ve güvenlik testleri sırasında da sıkı biçimde denetlenmesi gerektiğine ilişkin tartışmaları yeniden gündeme taşıdı. OpenAI’nin yayımladığı rapor, Temmuz 2026’daki olayın şirketin araştırma altyapısı ve model güvenliği açısından önemli eksikleri ortaya çıkardığını kabul ederken, çalışanların daha önce yaptığı uyarıların nasıl ele alındığı konusundaki tartışma sürüyor.
0 YORUMLAR
Bu KONUYA henüz yorum yapılmamış. İlk yorumu sen yaz...