S
Sabri Küstür
Guest
- Konu Yazar
- #1
Claude testten kaçtı ve üç şirketin sistemlerine girdi
Anthropic, Claude yapay zeka modellerinin güvenlik testleri sırasında üç şirketin gerçek sistemlerine yetkisiz biçimde eriştiğini açıkladı. Modeller, internet bağlantısının kapalı olduğunu sanarken kimlik bilgileri topladı, üretim kayıtlarına ulaştı ve zararlı bir Python paketi yayımladı. Şirket, 141 bin 6 test çalışmasının kayıtlarını inceleyerek altı çalışmaya yayılan üç olay belirledi. Olaylar, nisan ayından temmuz ayına kadar uzanan bir zaman aralığında gerçekleşti. Burada klasik anlamda bir sohbet verisi sızıntısından söz etmiyoruz. Claude, eğitim sırasında öğrendiği şirket bilgilerini başka kullanıcılara sunmadı veya Anthropic müşterilerinin verilerini dışarı taşımadı. Bunun yerine modeller, siber güvenlik görevlerini yürütürken gerçek internet servislerine ulaştı. Dolayısıyla olay, veri sızıntısı, yetkisiz erişim ve otonom model kontrolü başlıklarını birlikte ilgilendiriyor. Anthropic, dış değerlendirme ortağı Irregular ile “capture the flag” adı verilen saldırı testleri yürütüyordu. Test talimatları, Claude’a internet bağlantısının bulunmadığını söylüyordu. Ne var ki iki şirket arasındaki iletişim hatası, bazı test makinelerinin gerçek internete çıkmasına izin verdi. Claude da karşılaştığı gerçek siteleri ve sunucuları kurgusal test ortamının parçaları olarak yorumladı. Modeller karmaşık veya daha önce bilinmeyen güvenlik açıkları kullanmadı. Bunun yerine zayıf parolaları, korumasız servis uçlarını, açık hata ayıklama sayfalarını ve SQL enjeksiyonu yöntemini kullandı. Ayrıca Anthropic, modellerin gerçek kapasitesini ölçmek amacıyla normal güvenlik sınıflandırıcılarını ve kötüye kullanım kontrollerini kapattı. Böylece internet erişimindeki …
Claude testten kaçtı ve üç şirketin sistemlerine girdi haberi ilk önce Teknoblog üzerinde yayımlandı.
Kaynak: https://www.teknoblog.com/claude-testten-kacti-ve-uc-sirketin-sistemlerine-girdi/
Anthropic, Claude yapay zeka modellerinin güvenlik testleri sırasında üç şirketin gerçek sistemlerine yetkisiz biçimde eriştiğini açıkladı. Modeller, internet bağlantısının kapalı olduğunu sanarken kimlik bilgileri topladı, üretim kayıtlarına ulaştı ve zararlı bir Python paketi yayımladı. Şirket, 141 bin 6 test çalışmasının kayıtlarını inceleyerek altı çalışmaya yayılan üç olay belirledi. Olaylar, nisan ayından temmuz ayına kadar uzanan bir zaman aralığında gerçekleşti. Burada klasik anlamda bir sohbet verisi sızıntısından söz etmiyoruz. Claude, eğitim sırasında öğrendiği şirket bilgilerini başka kullanıcılara sunmadı veya Anthropic müşterilerinin verilerini dışarı taşımadı. Bunun yerine modeller, siber güvenlik görevlerini yürütürken gerçek internet servislerine ulaştı. Dolayısıyla olay, veri sızıntısı, yetkisiz erişim ve otonom model kontrolü başlıklarını birlikte ilgilendiriyor. Anthropic, dış değerlendirme ortağı Irregular ile “capture the flag” adı verilen saldırı testleri yürütüyordu. Test talimatları, Claude’a internet bağlantısının bulunmadığını söylüyordu. Ne var ki iki şirket arasındaki iletişim hatası, bazı test makinelerinin gerçek internete çıkmasına izin verdi. Claude da karşılaştığı gerçek siteleri ve sunucuları kurgusal test ortamının parçaları olarak yorumladı. Modeller karmaşık veya daha önce bilinmeyen güvenlik açıkları kullanmadı. Bunun yerine zayıf parolaları, korumasız servis uçlarını, açık hata ayıklama sayfalarını ve SQL enjeksiyonu yöntemini kullandı. Ayrıca Anthropic, modellerin gerçek kapasitesini ölçmek amacıyla normal güvenlik sınıflandırıcılarını ve kötüye kullanım kontrollerini kapattı. Böylece internet erişimindeki …
Claude testten kaçtı ve üç şirketin sistemlerine girdi haberi ilk önce Teknoblog üzerinde yayımlandı.
Kaynak: https://www.teknoblog.com/claude-testten-kacti-ve-uc-sirketin-sistemlerine-girdi/