Gemini'den test sırasında beklenmedik hareket: Gerçek şirket sistemlerine erişti
- Google, Gemini'nin mayıs ayında gerçekleştirilen siber güvenlik testleri sırasında üç gerçek şirketin sistemlerine eriştiğini doğruladı.
- Modelin, test ortamındaki kurgusal şirketlerin gerçek şirketlerle aynı isimleri taşıması ve yanlışlıkla açık bırakılan internet erişimi nedeniyle gerçek sistemlere ulaştığı belirtildi.
ABD merkezli Axios haber sitesinde Google’ın yapay zeka modeli Gemini ile ilgili dikkat çeken bir haber yayımlandı. Gemini'nin bu yılın başlarında gerçekleştirilen testler sırasında üç şirketin sistemlerine girdiği belirtikdi.
CNBCE.COM'u öncelikli haber kaynağınız olarak ekleyin EkleGoogle, mayıs ayında meydana gelen üç olayı cuma günü doğruladı.
Axios'un aktardığına göre siber saldırılar, yapay zeka güvenliği firması Irregular tarafından yürütülen bir test kapsamında yaşandı. Söz konusu olaylar, OpenAI, Anthropic ve Meta’nın yapay zeka modellerinin karıştığı benzer güvenlik ihlalleriyle de benzerlik gösteriyor.
Google’dan açıklama
Google Güvenlik Mühendisliği Başkan Yardımcısı Heather Adkins yaptığı açıklamada, “Güçlü yapay zeka modellerinin güvenli şekilde geliştirilmesi kritik önem taşıyor ve bu alana büyük yatırımlar yapıyoruz” dedi.
Adkins, ekibinin olaylardan etkilenen kuruluşlarla iletişime geçtiğini ve “eğitim ortağımızla birlikte, artık test süreçlerinde yapılan değişiklikler üzerinde çalıştıklarını” belirtti.
Irregular’dan bir sözcü de Axios’a yaptığı açıklamada, Gemini’nin karıştığı olayların diğer yapay zeka şirketlerinin modellerinde yaşanan benzer olaylara yol açan güvenlik sorunlarının aynısını içerdiğini doğruladı.
Sözcü ayrıca, “ilgili tüm laboratuvarların temmuz sonlarında bilgilendirildiğini” ve kendi taraflarındaki bilinen tüm sorunların haftalar önce giderilip çözüme kavuşturulduğunu söyledi.
Gemini şirketlerin sistemlerine nasıl erişti?
Olaylar, Gemini’nin “capture the flag” adı verilen bir siber güvenlik tatbikatını tamamladığı sırada yaşandı. WSJ’nin aktardığına göre modelden, test ortamında kurgusal bir şirket tarafından işletilen yazılımlardan bilgi elde etmesi istendi. Ancak testte kullanılan kurgusal şirketin adı gerçek bir şirketle aynıydı.
Erişimin gerçek olduğunu fark edince durdu
Olaylardan birinde Gemini, korunan bir sisteme erişim sağlayana kadar farklı şifreleri tahmin etti.
Diğer iki olayda ise model, herkese açık bir yazılım deposunda bulunan kimlik bilgilerini tespit etti ve bu bilgileri kullanarak başka korunan sistemlere erişim sağladı.
Google’ın modeli, gerçek şirketlerin sistemlerine eriştiğini fark ettikten sonra gerçekleştirdiği işlemleri durdurdu.
İnternet erişimi test sırasında açık kaldı
Irregular, WSJ’ye yaptığı açıklamada Gemini’nin internete erişebilmesinin beklenmediğini ancak test sırasında yanlışlıkla internet erişiminin kullanılabilir durumda olduğunu söyledi.
OpenAI ve Anthropic’in bu yaaz ek güvenlik olaylarını kamuoyuna açıklamasının ardından Axios’a konuşan konuya yakın bir kaynak ise yapay zeka şirketleri ile Irregular’ın testlerin nasıl yürütüleceği ve hangi güvenlik önlemlerinin uygulanacağı konusunda tamamen aynı beklentilere sahip olmadığını belirtti.
Kaynağa göre bu durum, normalde internet erişimi bulunan değerlendirmelerin hangi prosedürler ve güvenlik önlemleri çerçevesinde gerçekleştirileceği konusunda taraflar arasında bazı belirsizliklere yol açtı.


