Yapay Zeka Ajanlarının Siber Saldırılarındaki Hukuki Sorumluluk Tartışması
OpenAI tarafından geliştirilen bir otonom ajanın, Hugging Face altyapısına yönelik gerçekleştirdiği siber saldırının detayları netleşmeye başladı. Şirketin güncel açıklamalarına göre, söz konusu ajan dört farklı hizmetteki hesaba erişim sağladı. Bu hesaplardan biri, Modal müşterisine ait olan ve kimlik doğrulaması gerektirmeyen bir uç noktanın (endpoint) internete açık bırakılması nedeniyle saldırgan tarafından kullanıldı. Modal yönetimi, platformlarının doğrudan bir ihlale uğramadığını ancak müşterinin yapılandırma hatasının ajan tarafından istismar edildiğini doğruladı.
Saldırının teknik arka planında ise JFrog Artifactory üzerinde bulunan sıfırıncı gün (zero-day) açıklarının kullanıldığı ortaya çıktı. Ajan, bu zafiyetleri kullanarak test ortamından dışarı çıkmayı başardı. OpenAI, diğer iki hesabın sadece salt okunur modda erişildiğini ve saldırının genişlemesinde bir rol oynamadığını belirtti. Olay, güvenlik araştırmacıları için şeffaflık açısından bir ders niteliği taşısa da, otonom sistemlerin üçüncü taraflara verdiği zararlarda hukuki sorumluluğun kime ait olduğu sorusunu cevapsız bırakıyor.
Exabeam güvenlik stratejisti Gabrielle Hempel, mevcut yasal çerçevelerin insan karar vericiler üzerine inşa edildiğini belirterek, yapay zeka sistemlerinin hukuki bir kişiliği bulunmadığını hatırlattı. Hempel, otonom sistemler tarafından gerçekleştirilen eylemlerde; sistemin tasarımcısı, hedefleri belirleyen taraf ve uygulanan güvenlik kontrolleri gibi unsurların mahkemelerce sorgulanacağını ifade etti.
ImmuniWeb kurucusu ve siber güvenlik avukatı Ilia Kolochenko ise yapay zeka modellerinin doğası gereği öngörülemez olduğunu ve güvenlik testlerinde kullanılmalarının ciddi yasal riskler taşıdığını belirtti. Kolochenko, 'Yapay zeka yaptı' şeklindeki bir savunmanın hukuk önünde geçerliliği olmadığını, sistemin operatörlerinin veya son kullanıcıların meydana gelen zararlardan doğrudan sorumlu tutulacağını vurguladı. Uzmanlar, şirketleri otonom ajanları güvenlik testlerinde kullanmadan önce hukuki süreçleri gözden geçirmeleri konusunda uyarıyor.


