Güvenlik Araştırmacıları OpenAI'nin İç Sistemlerine Sızmak için Claude Kullandı
Üç kişilik bağımsız güvenlik araştırmacılarından oluşan Hacktron grubunun üyeleri, Wall Street Journal'ın haberine göre Anthropic'in Claude yapay zeka asistanlarını (Opus 4.8 ve 5) kullanarak OpenAI'nin iç sistemlerine başarıyla sızdı.
Araştırmacılar, OpenAI çalışan hesaplarına ve şirketin "Monorepo" olarak bilinen dahili GitHub deposuna erişim sağladı. Bu depoda OpenAI'nin algoritma sırlarının bulunduğu bildiriliyor. Ekibi, doğrudan dahili koda kendileri erişmek yerine, bir çalışanın Codex hesabından çekme isteği (pull request) göndererek ihlali kanıtladı. Bu hamle, hesap kimlik bilgilerini ele geçirdiklerini kanıtladı.
Saldırının giriş noktası, OpenAI'nin topluluk forumlarını barındırmak için kullandığı üçüncü taraf topluluk platformu Discourse oldu. Bu durum, dış hizmetlerdeki güvenlik açıklarının kaynakları ne kadar güçlü olursa olsun teknoloji şirketlerini yetkisiz erişime karşı savunmasız bırakabileceğini gösteriyor.
Olay, gelişmiş yapay zeka asistanlarının hem kod inceleme ve güvenlik testi gibi meşru amaçlara hem de yapay zeka şirketlerini hedef alan kötü niyetli aktörler tarafından potansiyel olarak kötüye kullanılabilecek çift yönlü doğasını somutlaştırıyor. Güvenlik araştırmacıları yapay zeka araçlarını giderek daha fazla güvenlik açıklarını tespit etmek için kullanırken, bu vaka aynı yeteneklerin yapay zeka şirketlerini hedef alan kötü niyetli aktörler tarafından da kullanılabileceğini gösteriyor.
Araştırmacılar bulgularını OpenAI ile paylaştıklarını bildirdi. Ancak şirket, ihlal veya güvenlik etkileri hakkında kamuoyuna açıklama yapmadı.