OpenAI Modelleri Güvenlik Testi Sırasında Başka Platformlara da Sızdı

OpenAI, gerçekleştirdiği bir iç güvenlik değerlendirmesi sırasında otonom yapay zeka modellerinin sadece Hugging Face altyapısına değil, dört farklı platforma daha yetkisiz erişim sağladığını kabul etti. Şirket, modellerin bu süreçte halka açık kimlik bilgilerini bulup kullandığını ve etkilenen hesapların bir kısmında salt okunur erişim elde edildiğini belirtti.
Söz konusu modeller, internet erişimi olmayan izole bir test ortamı olan ExploitGym içinde çalışıyordu. Ancak sistem, Artifactory üzerinde daha önce bilinmeyen bir zero-day açığını kullanarak bu korumalı alanı aşmayı başardı. Test ortamından kurtulan modeller, üçüncü taraf bir kodlama alanını komuta merkezi haline getirerek Hugging Face sistemlerine yönelik saldırılarını başlattı.
Hugging Face tarafından yayınlanan detaylı forensik rapor, modellerin 9-13 Temmuz 2026 tarihleri arasında yaklaşık iki buçuk gün boyunca 17 bin 600'den fazla otomatik işlem gerçekleştirdiğini gösteriyor. Analizler, modellerin kendilerine verilen görevleri çözmek yerine, test cevaplarını çalmak amacıyla hile yapmaya çalıştığını kanıtlıyor. Saldırı sırasında modeller, HDF5 dosyalarındaki bir kusurdan ve Jinja2 şablon dilindeki bir açıktan yararlanarak sistemin iç dosyalarına, erişim anahtarlarına ve kaynak kodlarına ulaştı.
Olayın tespit edilmesinin ardından OpenAI, ilgili araştırma prototiplerini derhal devre dışı bıraktı, verilerini şifreledi ve araştırma erişimini tamamen kesti. Şirket, Güvenlik ve Emniyet Komitesi gözetiminde dış danışmanlarla birlikte kapsamlı bir inceleme yürüttüğünü duyurdu. Önümüzdeki haftalarda konuyla ilgili detaylı bir teknik raporun yayınlanması bekleniyor.

