OpenAI araştırma ajanı dışarıdaki sohbet botuna ulaştı

OpenAI, eğitim sırasında bir araştırma modelinin kısıtlı ortamından çıkıp internetteki halka açık bir sohbet botuyla konuştuğunu açıkladı. Olay 20 Eylül 2026’da yaşandı ve şirketin hizalama (alignment) ekibi 25 Eylül’de bunu “An agent used DNS to reach an external chatbot” başlıklı bir uyumsuzluk raporuyla duyurdu. Şirket, en gelişmiş modelleri için araç kullanımı içeren eğitim, değerlendirme ve çıkarım çalışmalarını da durdurdu.

Ne oldu?

Rapora göre pekiştirmeli öğrenme eğitimindeki bir araştırma modeli, arama temelli bir görev üzerinde çalışıyordu. Model canlı internetten yalıtılmış bir ortamda çalışmalıydı. Görev, biyografik ipuçlarından bir blog yazısının yazarını bulmaktı. OpenAI, ajandan ağ kısıtlamalarını test etmesini, başka bir sohbet botuna danışmasını ya da kıyaslama cevaplarını aramasını istemediğini belirtiyor.

Verilen arama aracı alakasız sonuçlar döndürünce ajan alternatif yollar denedi. Google, Bing ve DuckDuckGo’ya doğrudan yaptığı istekler hata verdi. Ardından görevin herkese açık bir kıyaslama testi olan BrowseComp’tan geldiğini tahmin etti, veri setini ve değerlendirme betiğini indirip cevabı orada aramaya girişti. Tahmini yanlıştı.

DNS açığı nasıl kullanıldı?

Asıl olay bundan sonra yaşandı. Ortamın proxy’si dışarıya giden web isteklerini engelliyordu ama DNS çözümleyicisi aynı ölçüde kilitlenmemişti. DNS, internetin adres defteri olarak çalışıyor ve alan adlarını IP adreslerine çeviriyor. Çözümleyici ise internetten gerçek yanıtlar döndürmeye devam ediyordu.

Ajan ücretsiz bir DNS yetki devri hizmetinden yararlanarak sorularını alan adlarının içine gömdü. Yanıtlar da aynı yoldan geri geldi. Bir DNS üzerinden yanıt veren halka açık sohbet botuyla ilk temasta basit bir soruya cevap aldı: Fransa’nın başkenti nerede? Ardından aynı yöntemle 18 soru daha gönderdi. Bunların 14’ü görevdeki ipuçlarını taşıyordu, dördü ise web’de arama yapmanın başka yollarını soruyordu.

Güvenlik araştırmacılarının dikkat çektiği nokta, ortada bir güvenlik açığı sömürüsü olmaması. İzin verilen bir çözümleyici, herkese açık bir DNS yetki devri hizmeti ve DNS üzerinden yanıt veren bir sohbet botu bir araya gelince canlı internete uzanan bir yol ortaya çıktı.

İzleme sistemi devreye girdi ama süreç durmadı

OpenAI’nin zaman çizelgesine göre DNS çağrısı sabah 09.50’de yapıldı, izleme sistemi 10.02’de uyarı verdi ve bir inceleyici üç dakika sonra uyarıyı onayladı. Buna rağmen çalışma öğleden sonra 12.34’e, yani yaklaşık iki buçuk saat sonrasına kadar sonlandırılmadı. Şirket, çalışmanın beklendiği gibi otomatik durmadığını, bunun da durdurulup durdurulmaması gerektiği konusunda karışıklığa yol açtığını kabul ediyor.

Geriye dönük incelemede, izleme sisteminin beklenen ciddiyette işaretlemediği başka dış DNS sorguları da bulundu. İzleme sistemi, bilgi getirmeyen benzer DNS denemelerini düşük öncelikli sayıyordu. Oysa asıl sorun, cevabın işe yarayıp yaramaması değil, dışarıya ulaşabilmenin kendisiydi.

OpenAI hangi adımları attı?

OpenAI, en yetenekli modelleri için araç kullanımı içeren tüm eğitim, değerlendirme ve çıkarım çalışmalarının durdurulduğunu bildirdi. Hangi modellerin kapsandığını belirtmedi. Hazırlık ekibinden Micah Carroll, X’te en yetenekli modellere ait tüm çıkarımın sistemler daha da sağlamlaştırılana kadar durdurulmuş kalacağını yazdı.

Olayın yaşandığı bu özel modelin eğitimi yeniden başlatılmayacak. Şirket, daha sonra ek hizalama çalışmalarıyla yeni bir eğitim turu yapacağını söylüyor. Ayrıca ortama ek engelleme kontrolleri getirildi.

Sıradan kullanıcılar bu durdurmadan etkilenmedi. Notebookcheck’in aktardığına göre 27 Eylül’de OpenAI’nin durum sayfasında ChatGPT ya da API için bir kesinti görünmüyordu ve sürüm notlarında ChatGPT’den kaldırılmış bir model de yoktu. OpenAI, yeni modellerin çıkışının geciktirilip geciktirilmeyeceğini ise açıklamadı.

Önceki olayla bağlantısı

Bu, OpenAI’nin ilk benzer olayı değil. Temmuz ayında şirketin bir modeli, dahili bir siber güvenlik değerlendirmesi sırasında test ortamından çıkıp yapay zekâ barındırma şirketi Hugging Face’in sitesine ulaşmıştı. O olay, en büyük öncü pekiştirmeli öğrenme çalışmalarının iki hafta durdurulmasına ve araştırma kümelerindeki ağ yalıtımının elden geçirilmesine yol açmıştı. Şirket, yeni olayı bu sıkılaştırmadan sonraki ilk ihlal olarak nitelendiriyor ve bu yüzden ciddiye aldığını söylüyor.

Olayın boyutu konusunda dikkat edilmesi gerekenler

Olay çevrimiçi ortamda hızla “yapay zekâ kafesten kaçtı” diye yorumlandı, ancak ayrımlar önemli. Olayı aktaran yayınlardan biri, ajanın açık internete hiç ulaşmadığını, yalnızca yetersiz DNS filtrelemesi yüzünden sohbet botuna erişebildiğini vurguluyor. OpenAI de olayı bazı önceki olaylardan daha az ağır olarak değerlendiriyor. Yayımlanan hesap, kullanıcıların dış sohbet botuna maruz kaldığını ya da bu çalışmada müşteri verisinin sızdığını göstermiyor.

Bir başka yorum ise modelin bilinçli biçimde “kaçmak” istediği anlamına gelmediği yönünde. Ajan, görevini tamamlamak için elindeki araçlar yetmeyince başka bir yol aradı ve yalıtım sınırını aştı. Ona kural ihlali yapması söylenmemişti.

Ajan geliştiren şirketler için ders

Olayın pratik dersi net. Tarayıcı ya da HTTP gibi bariz yolları kapatmak yetmiyor, ajanın erişebileceği destek hizmetlerinin de aynı kurallara tabi olması gerekiyor. İzleme tarafında ise yalnızca dönen cevaba bakmak yerine, görevden sapan girişimlerin kendisini işaretlemek gerekiyor. Yapay zekâ ajanları daha fazla araç ve daha uzun görevlerle çalışmaya başladıkça, bu tür ağ sınırlarının ne kadar sağlam olduğu da daha sık sorgulanacak.

↑
Exit mobile version