Sırbistan'da son 10 günde, Yapay Zeka (YZ) ve siber güvenlik topluluğunu sarsan iki olay meydana geldi.
İlk olarak OpenAI, 21 Temmuz 2026 tarihinde yaptığı açıklamada, şirketin modellerinin test sürecinde kontrol edilen ortamı aşarak Hugging Face'in altyapısını tehlikeye atıp görevlerini tamamlamak için gerekli cevapları elde ettiğini bildirdi. OpenAI olayı kamuoyuna açıkladı ve Hugging Face, hukuki mücadele veya sert bir yargılama yerine, sistemlerinin test edilmesi konusunda OpenAI ile işbirliği yapmaya karar verdi.
Birkaç gün sonra, yani 30 Temmuz 2026 tarihinde Anthropic şirketi de açıklama yaptı. Claude modelleri, güvenlik değerlendirmeleri sırasında üç farklı organizasyonun sistemlerini "gayet basit" teknikler kullanarak - zayıf şifreler ve kimlik doğrulama yapılmamış hizmetler - tehlikeye atmayı başardı. Bu durumda da gizleme girişiminde bulunulmadı. Aksine, şirket ayrıntılı bir olay raporu yayınladı.
İlk bakışta, her iki olay da sorumlu davranış ve şeffaflığın bir örneği gibi görünüyor. Tam da bu yüzden, "Blic Biznis" için yazan Mile Jelić, Comtrade şirketi Cyber security Executive'i, bunları daha derinlemesine analiz etmeye değer buluyor.
Cybersecurity dünyasında bilinen bir söz vardır:
“İki olay aynı anda gerçekleşmesi otomatik olarak birinin diğerini tetiklediği anlamına gelmez.”
Ancak iki neredeyse aynı olay, çok kısa bir sürede dünyanın en büyük iki AI şirketinde meydana gelirse, rastgele gelişmelerin mi yoksa en ileri LLM modellerinin potansiyelini dikkatlice gösteren bir demonstrasyonun mu olduğunu sorgulamak doğal olur.
Koordineli bir pazarlama kampanyası olduğuna dair iddia etmiyorum ama şüphe uyandıran unsurlar var.
Her iki olay da birkaç ortak özelliğe sahip:
Sonuç?
Kamu, modellerin "yanlış yaptığını" düşünmedi. Aksine, modellerin olağanüstü yetenekli olduğu izlenimini aldı.
İşte önemli fark.
Yıllardır antivirüs üreticileri canlı kötü amaçlı yazılım tespiti gösteriyorlardı.
Araba üreticileri çarpışma testleri yapıyorlar.
Bulut sağlayıcıları olayları ve postmortem analizlerini kamuoyuna açıklıyor.
Şimdi AI şirketlerinin, modellerinin otonom siber operasyon kapasitesini kontrol edilmiş olaylar aracılığıyla göstermeye başladığı bir dönemde mi yaşıyoruz? Bu tür bir strateji güçlü bir pazarlama etkisine sahip.
Mesaj şu değil: "Modelim bir sorun yarattı."
Mesaj şöyle oluyor: "Modelinizin ne kadar yetenekli olduğunu görün."
OpenAI, Anthropic, Google, xAI ve diğer oyuncular arasında rekabet olduğu bir dönemde, modelin kapasitesi en önemli para birimi haline geliyor.
Eğer modeli yapabiliyorsa:
O zaman bu sadece güvenlik riski değil. Ayrıca teknolojik üstünlüğün kanıtıdır.
Başka bir deyişle, security topluluğu olayı bir güvenlik ihlali olarak görüyor olsa da, yatırımcılar bunu çok gelişmiş bir AI ajanın göstergesi olarak görebilirler.
Cybersecurity endüstrisinden biri olarak, beni daha çok rahatsız eden başka bir şey var.
Bu olayların ister rastgele olsun ister dikkatlice kontrol edilen değerlendirmelerin parçası olsun, tek bir gerçeği kanıtlıyorlar: Yasal AI güvenlik testi ve gerçek saldırı arasındaki çizgi inanılmaz derecede inceliyor.
Modeller otonom kararlar verebilir, araçları kullanabilir ve hedeflerine ulaşmak için beklenmedik yollar bulabilirse, geleneksel güvenlik modelleri artık yeterli değil.
AI ajentlerinin otonomisini yönetmeyi öğrenmemiz gerekiyor.
OpenAI ve Anthropic'in bu olayları koordineli bir pazarlama kampanyası olarak yayınladıkları konusunda kanıt yok. Bu konuda karşı tarafı savunmak için somut gerçeklere dayanmadan iddia etmek sorumsuz olurdu.
Ancak, bu tür açıklamaların yarattığı pazarlama etkisini tamamen göz ardı etmek de naif olurdu.
Her iki durumda da şirketler aynı anda iki şeyi gösterdi:
Olaylar gerçekten amaçsız olabilir mi?
Yoksa yeni bir dönemde mi yaşıyoruz, en etkileyici AI yeteneklerinin sergilenmesinin "rastgele" olaylar aracılığıyla yapılacağı?