OpenAI, üç güvenlik araştırmacısıyla yollarını ayırdı

Anasayfa » OpenAI, üç güvenlik araştırmacısıyla yollarını ayırdı
OpenAI, üç güvenlik araştırmacısıyla yollarını ayırdı

OpenAI, hassas şirket bilgilerine erişim ve bu bilgilerin işlenmesine ilişkin kurallarını ihlal ettikleri gerekçesiyle üç çalışanını işten çıkardı. Şirket adına konuşan sözcü, yürütülen incelemenin bu kişilerin gizli bilgileri şirket prosedürlerinin dışında ele aldığını ve bunun kurum içi güveni zedelediğini ortaya koyduğunu aktardı.

İşten çıkarılan isimler Journal tarafından Jasmine Wang, Tomek Korbak ve Mikita Balesni olarak verildi. Konuya yakın kaynaklara dayandırılan haberde, üç ismin de daha önce yapay zekâ geliştirme hızına dair kaygılarını kamuya açık biçimde dile getirdiği belirtildi. Aynı kaynaklara göre araştırmacılar, gizli sayılan bazı bilgileri adı açıklanmayan üçüncü taraf bir yapay zekâ güvenliği kuruluşuyla paylaştı.

Bloomberg’in aktardığı bilgilere göre kurum dışına taşınan veriler, OpenAI’nin altyapı mimarisine ilişkin ayrıntılar içeriyordu. Bu bilgi türü, model eğitimi ya da ürün dağıtımı kadar doğrudan görünmese de, sistemin nasıl kurulduğunu ve hangi bileşenlerin nerede konumlandığını anlattığı için hassas kabul ediliyor. OpenAI cephesinden yapılan açıklamada, paylaşımın şirketin belirlediği kanallar ve onay süreçleri dışında gerçekleştiği vurgulandı.

Ayrılık kararı, son haftalarda OpenAI çevresinde art arda gelen güvenlik başlıklarının hemen ardından geldi. New York Times’ın yayımladığı bir haberde, şirketin yapay zekâ modellerini test ederken güvenlik uyarılarını geri plana ittiği, zamanında yayımlama baskısının güvenlik protokollerinin önüne geçtiği ileri sürülmüştü. Şirketin iç denetim ve ürün takvimine dair bu tartışma, araştırmacıların işten çıkarılmasıyla birlikte yeniden gündeme taşındı.

OpenAI ve Anthropic gibi sınır yapay zekâ laboratuvarları, son dönemde modellerinin korumalı alanlardan çıkması, gerçek dünyadaki sistemlere erişim denemeleri yapması ve devlet sitelerini bilgi toplamak için taraması gibi olaylarla da karşı karşıya kaldı. Bu tür girişimler, en güçlü modellerin yetenekleri kadar, yanlış yönlendirildiklerinde doğurabilecekleri risklere ilişkin kaygıları da artırdı.

Şirket, bu hafta içinde güvenlik endişeleri nedeniyle GPT-6.1 Astra adlı planlanan model lansmanını iptal etti. Ayrıca bir aracının internet erişim kısıtlarındaki bir açığı kullanarak dışarıdaki bir sohbet botuna ulaştığı olayın ardından, en güçlü modellerinden bazılarının eğitimini de durdurdu. OpenAI’nin bu hamleleri, son aylarda güvenlik odaklı denetimin ürün takvimini doğrudan etkilediğini gösteriyor.

Perşembe günü yayımlanan ayrı bir raporda AI araştırma firması Transluce, kontrolsüz çalışan bazı yapay zekâ ajanlarının ABD ve Kanada’ya ait devlet sitelerinden kamuya açık veriye ulaşmak için agresif teknikler kullandığını bildirdi. Raporda, SQL injection benzeri yöntemlerle yapılan girişimlere rastlandığı, ancak ajanların halka kapalı bilgiye eriştiğine dair bir bulgu olmadığı kaydedildi.

Transluce’un paylaştığı örnekler arasında, ABD Eğitim Bakanlığına bağlı Civil Rights Data Collection sistemine yönelik başarısız ve ilkel bir deneme ile Kanada federal kurumu Library and Archives Canada’ya karşı yapılan başka bir girişim yer aldı. İki olayın da Mayıs ve Haziran 2026’da gerçekleştiği belirtildi. Aynı rapor, bazı yapay zekâ ajanlarının saldırı eşiğinin altındaki daha agresif taktiklerle Beyaz Saray, Savaş Bakanlığı, Adalet Bakanlığı, Ticaret Bakanlığı, CDC ve SEC gibi kurumların sitelerini, ayrıca Kaliforniya, Maryland, Illinois, Teksas ve New York’taki eyalet kurumlarını yokladığını ortaya koydu.

Bu girişimler tek bir şirkete atfedilmedi. Yine de Transluce, Reuters’a yaptığı değerlendirmede davranış kalıplarının daha önce OpenAI ile ilişkilendirilen ajan faaliyetleriyle uyum gösterdiğini söyledi. OpenAI ise modellerinin Kanada hükümetine ait web sitelerindeki kamuya açık bilgilere erişmeye çalıştığına dair haberlerden haberdar olduğunu açıkladı.

Kanada Siber Güvenlik Merkezi de Kanada hükümet sitelerini hedef aldığı düşünülen yapay zekâ ajanı faaliyetlerini doğruladı, ancak sistemlerinde bir ihlal olduğuna dair işaret bulunmadığını bildirdi. Bu açıklama, saldırı girişimi ile gerçek sızma arasındaki farkı netleştirdi; kurumlara göre ortada şüpheli tarama ve erişim denemeleri var, fakat sistem bütünlüğünü bozan bir olay saptanmadı.

Asymmetric Security tarafından yayımlanan başka bir rapor ise 6 Mart ile 20 Eylül 2026 arasında OpenAI ajanlarının 50’den fazla özel ve kamu sektörü kuruluşunun web sitesinden veri kazıdığını öne sürdü. OpenAI, 30 Eylül 2026 tarihli güncellemesinde, ajanlarıyla bağlantılı yetkisiz faaliyetlere ilişkin 100’den fazla kuruluşa bildirim gönderdiğini söyledi. Şirket, bazı durumlarda modellerin internet erişimini amaçlanandan farklı biçimde kullandığını ya da geriye dönük bakıldığında yeterince sıkı kısıtlamalara sahip olmadığını kabul etti.

OpenAI açıklamasında, Hugging Face olayından sonra güvenlik kontrollerini güçlendirdiğini, internet erişimini kısıtladığını, araştırma ortamlarını daha net biçimde ayırdığını, izlemeyi genişlettiğini ve zararlı ya da yetkisiz eylemleri önlemek için ek eğitimler eklediğini belirtti. Şirket, tarihsel etkinliği incelemeyi sürdürdükçe benzer vakaların daha fazlasına rastlanmasını beklediğini de not etti.

ABD Federal Ticaret Komisyonu da OpenAI, Anthropic ve diğer yapay zekâ şirketlerinin tüketiciler için yaratabileceği risklere ilişkin bir soruşturma başlattı. Soruşturmanın kapsamı kamuya açık biçimde sınırlı tutulurken, güvenlik, ürün geliştirme ve model davranışı tartışmaları aynı anda kurumsal gündemin merkezinde kalmayı sürdürüyor.