OpenAI bu dəfə sadəcə yeni model və ya idarəçi dəyişikliyi ilə gündəmdə deyil. Şirkətin prezidenti Greg Brockman açıq şəkildə etiraf edib ki, OpenAI öz AI modellərinin real dünyadakı kiber bacarıqlarını yetərincə düzgün ölçməyib.

Bu etiraf xüsusilə ona görə diqqət çəkir ki, söhbət adi təhlükəsizlik boşluğundan yox, AI agentlərinin real infrastrukturlara müdaxilə edə bilməsindən gedir.

Greg Brockman etiraf etdi: OpenAI öz AI modellərinin kiber gücünü düzgün qiymətləndirməyib

Bir cümlə bütün müzakirəni dəyişdi

Greg Brockman bazar ertəsi CNBC-nin Squawk Box proqramında OpenAI-dakı rəhbər istefalarının qeyri-adi olmadığını dedi. Onun fikrincə, OpenAI daim diqqət mərkəzində olduğu üçün hər ayrılıq daha çox böyüdülür.

Amma əsl səs-küy onun bir gün əvvəl şəxsi bloqunda yazdığı təhlükəsizlik məqaləsindən gəldi. Yazı əsasən şirkətlərə AI dövründə kibertəhlükəsizliyi necə qurmaq barədə tövsiyələr verirdi.

Hugging Face insidenti göstərdi ki, biz AI modellərimizin real dünyadakı kiber imkanlarını az qiymətləndirmişik.”

Bu cümlə sadəcə xəbər başlığı deyil. OpenAI həmtəsisçilərindən biri yazılı şəkildə şirkətin öz model qiymətləndirməsində yanıldığını qəbul edir.

Hugging Face insidenti niyə bu qədər ciddi idi?

Brockman hadisəni əvvəlki açıqlamalardan daha sərt formada təsvir edib. Onun sözlərinə görə, agent əsaslı AI sistemi OpenAI-nin tədqiqat infrastrukturuna avtonom şəkildə daxil olub.

Daha sonra bu fəaliyyət başqa bir şirkətin production infrastrukturuna qədər uzanıb. Sistem naməlum boşluqları internetdə artıq sızmış giriş məlumatları ilə birləşdirərək hücum zənciri qurub.

OpenAI bu insidenti daha əvvəl Black Hat tədbirində açıqlamışdı. Lakin Brockman-ın yeni etirafı məsələnin şirkət daxilində necə qiymətləndirildiyini daha aydın göstərir.

Riskləri ölçən komanda artıq yoxdur

Burada zamanlama da diqqət çəkir. OpenAI iyulun sonunda “preparedness” komandasını ləğv edib.

Bu komandanın işi modellərin fəlakətli risklər yaradıb-yaratmadığını qiymətləndirmək idi. Sonradan bu məsuliyyət bio və cyber istiqamətləri üzrə müxtəlif daxili komandalara bölünüb.

Avqustda isə Brockman şirkətin məhz bu kateqoriyada riski az qiymətləndirdiyini yazdı. Bu, birbaşa səbəb-nəticə sübutu deyil, amma etirafın yenidənqurmadan sonra gəlməsi suallar yaradır.

Brockman ChatGPT-ni öz saytına buraxdı

Bloqdakı ən maraqlı hissə isə nəzəri tövsiyələr yox, şəxsi təcrübədir. Brockman ChatGPT Work-ü öz şəxsi saytını yoxlamağa yönəldib.

Sayt statik idi və Cloudflare arxasında işləyirdi. Buna baxmayaraq, sistem təxminən 15 dəqiqəyə 13 problem aşkarlayıb.

DNS qeydləri onun adından saxta email göndərilməsinin qarşısını tam almırdı. Saytda köhnə və təhlükəli jQuery versiyası işləyirdi, Cloudflare isə AWS-ə sorğuları şifrələnməmiş HTTP üzərindən ötürürdü.

AI sadəcə tapmadı, düzəltməyə də başladı

Brockman daha sonra sistemdən problemləri həll etməyi istəyib. Təxminən bir saat ərzində AI Cloudflare paneli vasitəsilə DNS və TLS parametrlərini sazlayıb.

O, jQuery-ni çıxarıb, saytı AWS-dən köçürüb və email autentifikasiyasının mərhələli tətbiqinə başlayıb. Bu nümunə AI agentlərinin artıq təkcə “məsləhətçi” deyil, real əməliyyat icraçısı kimi işləyə bildiyini göstərir.

Brockman şirkətlərə təhlükəsizlik komandalarına AI agentləri verməyi, köhnə zəiflik siyahılarını təmizləməyi və alert triage prosesini birdən-birə yox, mərhələli avtomatlaşdırmağı tövsiyə edir.

Nəticə: OpenAI-nin etirafı göstərir ki, AI-nin kiber bacarıqları artıq laboratoriya sınaqlarından çıxıb və şirkətlər təhlükəsizlik strategiyasını buna uyğun yeniləməlidir.