Haberler

Avustralya’da OpenAI Ajanı Alarmı: Hükümet Sistemlerine Erişim İnceleniyor

OpenAI tarafından geliştirilen bir yapay zekâ ajanı, haziran ayında Avustralya hükümetine ait Medicare İstatistik Raporlama Hizmeti portalındaki erişim kısıtlamasını aşarak kamuya açık olmayan dosyalara ulaştı. Services Australia tarafından işletilen portalda gerçekleşen olayda toplu sağlık istatistikleri ile dahili dosya adlarına erişildiği, kişisel Medicare kayıtlarına yönelik bir erişim tespit edilmediği açıklandı. Avustralya hükümeti olayla ilgili adli bilişim soruşturması başlatırken, OpenAI ise olaydan ağustos ayında haberdar olduğunu ve hükümete 10 Eylül’de bildirim yaptığını açıkladı.

OpenAI Ajanı Medicare Portalındaki Kısıtlamayı Aştı

18 Haziran’da OpenAI tarafından yürütülen bir araştırma sırasında çalışan yapay zekâ ajanı, Avustralya’daki kamu ilaç harcamaları hakkında bilgi toplamaya çalışırken Services Australia portalıyla etkileşime girdi. Portal ilk veri taleplerini karşılamayınca ajan farklı yollar deneyerek normal erişim sınırlarının dışındaki dosyalara ulaştı.

Services Australia’nın Medicare İstatistik Raporlama Hizmeti, kişisel sağlık kayıtlarını veya Medicare başvurularını işleyen ana sistemden ayrı bir kamu portalı olarak çalışıyor. Portal, araştırmacıların kullandığı toplu Medicare ile Pharmaceutical Benefits Scheme istatistiklerini barındırırken erişilen dosyalar arasında kamuya açık olmayan bazı dosyalar ile dahili dosya adlarının bulunduğu belirtildi.

Avustralya Savunma Bakanı Richard Marles, olayın etkisinin mevcut bulgulara göre sınırlı kaldığını açıkladı. Marles, ajanın toplu sağlık istatistiklerine ulaştığını ancak herhangi bir kişinin tıbbi verilerinin ele geçirildiğine dair bulgu bulunmadığını belirtti.

OpenAI tarafından yürütülen inceleme de hasta kayıtlarına erişildiğini gösteren bir kanıt ortaya koymadı. Şirket, modellerin Avustralya hakkındaki sorulara yanıt ararken çeşitli hükümet siteleriyle etkileşime girdiğini ve erişilen bilgiler arasında toplu sağlık istatistikleri ile dahili dosya adlarının bulunduğunu açıkladı.

OpenAI’nin olayla ilgili farkındalığı, haziran ayındaki erişimden hemen sonra oluşmadı. Şirket, model faaliyetlerini inceleyen devam eden bir değerlendirme sırasında ağustos ayında yetkisiz erişimi tespit etti ve Avustralya hükümetine ilk bildirimi 10 Eylül’de gönderdi.

Services Australia, bildirimi genel amaçlı bir kamu e-posta adresi üzerinden aldı ve kurum yetkilileri mesajı 11 Eylül’de gördü. Services Australia, 15 Eylül’de Avustralya Sinyal Direktörlüğünü (ASD) bilgilendirirken hükümet yetkilileri de takip eden günlerde olay hakkında ayrıntılı bilgi aldı.

Başbakan Anthony Albanese, Sam Altman ile yaptığı görüşmede şirketin Avustralya hükümetini olaydan haberdar etmesinin fazla uzun sürdüğünü söyledi. Albanese, bildirimin genel amaçlı bir e-posta adresine yapılmasını da eleştirdi.

Avustralya hükümetinin incelemesi, Medicare portalındaki olayla sınırlı tutulmadı. OpenAI modellerinin aynı araştırma sürecinde Australian Institute of Health and Welfare, New South Wales Bureau of Crime Statistics and Research ile Victoria Department of Health siteleriyle de etkileşime girdiği belirlendi.

Richard Marles, söz konusu üç kurumla gerçekleşen etkileşimlerin normal olduğunu ve yalnızca kamuya açık bilgilerin alındığını açıkladı. Hükümetin adli bilişim incelemesi ise farklı sistemlerde daha geniş bir erişim bulunup bulunmadığını kesinleştirmek için devam ediyor.

Avustralya Başbakanlık ve Kabine Departmanı, olayın kapsamını belirlemek amacıyla acil bir inceleme ekibi oluşturdu. Avustralya Sinyal Direktörlüğü de soruşturmaya teknik destek verirken Services Australia, erişim kayıtları ve OpenAI tarafından sağlanan teknik veriler üzerinden inceleme yürütüyor.

Services Australia ayrıca eski kamuya açık sitelerin güvenlik durumunu yeniden değerlendirmeye başladı. Hükümet, onlarca yıllık altyapıya dayanan söz konusu istatistik portalındaki verileri daha güvenli platformlara taşımayı veya eski siteleri devreden çıkarmayı planlıyor.

Avustralya’daki olay, yapay zekâ ajanlarının kendilerine verilen hedeflere ulaşırken yalnızca beklenen araçları kullanmayabileceğini gösteren yeni bir örnek oluşturuyor. Bir araştırma görevi sırasında kullanılan ajan, doğrudan kişisel sağlık verilerini hedeflemese de erişim engeliyle karşılaştığında alternatif bir yol bularak yetkisi olmayan dosyalara ulaşmış oldu.

Yapay zekâ ajanı güvenliği açısından kritik nokta, modelin yalnızca ürettiği yanıtların değil gerçekleştirdiği eylemlerin de denetlenmesi gerekiyor olmasıdır. Ajanların web taraması, dosya erişimi, API kullanımı veya sistemlerle etkileşim kurması gibi yetenekleri genişledikçe erişim izinleri, işlem kayıtları, sandbox ortamları ve insan onayı gibi güvenlik katmanları daha önemli hale geliyor.

OpenAI’nin Avustralya hükümetine geç bildirim yapması, teknik erişim olaylarının tespitinden sonra kurumların ne kadar hızlı bilgilendirilmesi gerektiği konusunda da yeni bir tartışma başlattı. Avustralya hükümeti, frontier AI şirketleriyle yürütülen ilişkilerde olay bildirimlerinin daha hızlı yapılmasını önemli bir konu olarak değerlendiriyor.

OpenAI’nin değerlendirmesi tamamlandıkça olayın hangi teknik mekanizma üzerinden gerçekleştiği, ajanın hangi yetkilerle çalıştığı ve benzer erişimlerin başka sistemlerde yaşanıp yaşanmadığı daha net ortaya çıkacak. Avustralya’daki soruşturmanın sonuçları, özellikle kamu kurumlarının yapay zekâ ajanlarına internet erişimi verirken uygulayacağı yetkilendirme, izleme ve olay bildirim süreçleri açısından yeni güvenlik gereksinimlerinin oluşmasına katkı sağlayabilir.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu