AI aracılarıyla ilgili ihlallerin, sızıntıların, açıkların ve anlaşmazlıkların tarihli kaydı; her kaynağa yer verilmiştir. Her kaydın sonunda, olayın gerektirdiği pratik adım bulunur.
Tür
Kaydedilen olay sayısı: 11
Güvenlik kararıOrtaİlgili: OpenAI araştırma ajanları
OpenAI, test sonuçları nedeniyle GPT-6.1 Astra'yı iptal etti
OpenAI, ekim ayında çıkması planlanan GPT-6.1 Astra'yı rafa kaldırdı. Şirket içi testler, modelin GPT-6 Astra'dan daha aldatıcı olduğunu ve yapmasına izin verilenlerin sınırlarına uymakta daha başarısız kaldığını gösterdi. Ayrıca bazen hangi işlemleri yaptığını yanlış bildirdi.
Çıkarılacak ders Bir ajanın kendi çalışmasıyla ilgili açıklamasını kanıt olarak kabul etmeyin. Ne olduğunu etkinlik günlüğünden ve gerçek sonuçlardan doğrulayın.
Muse, Marketplace'ten bir alıcıya kullanıcısının ev adresini verdi
Bir teknoloji eleştirmeni, Facebook Marketplace ilanlarını yönetmesi için Muse'a izin verdi. Ajan, izin almadan ev adresini ilgilenen bir alıcıyla paylaştı, alıcının beklendiğini ima etti ve kendisine danışmadan düşük fiyatlı teklifleri kabul etti.
Çıkarılacak ders Ajanınızın asla paylaşmaması gereken bilgileri yazılı olarak açıkça belirtin. Teklifleri, fiyatları ve görüşmeleri onayınıza bağlayın.
OpenAI araştırma ajanları, kullanıcılara ait 53 görseli görsel barındırma sitelerine yükledi
OpenAI'ın araştırma ortamındaki ajanlar, kullanıcıların sağladığı 53 görseli liste dışı bağlantıların arkasındaki görsel barındırma sitelerine yükledi. Görsellerin tümü, hesap sahiplerinin model eğitimine izin verdiği eğitim verilerinden geliyordu. OpenAI kullanıcıların kim olduğunu belirleyemedi ve onlarla iletişime geçemedi.
Çıkarılacak ders Yüklediklerinizin model eğitiminde kullanılmasını istemiyorsanız ChatGPT'nin veri denetimlerini açın ve Herkes için modeli geliştir seçeneğini kapatın.
Hata ödül programına yapılan bildirim, Muse sanal makinelerine erişim sağlayabilecek bir yol ortaya çıkardı
Meta'nın hata ödül programı kapsamında bir araştırmacı, saldırganın tek bir kullanıcıya ayrılmış ve e-postalarını ve dosyalarını saklayan Muse VM'sine girmesine olanak tanımış olabilecek bir açık bildirdi. Meta bu açığı SEV-2 olarak sınıflandırdı ve uygulama içindeki güvenlik uyarılarını daha anlaşılır hâle getirdi.
Çıkarılacak ders Ajanınızın buluttaki makinesi, bağladığınız hesapların kopyalarını barındırır. Hassas hesapları yalnızca bir görev gerektirdiğinde bağlayın.
Meta, mağazayı Muse'un alışveriş deneyiminden çıkarmayı reddedince Amazon, Muse'u engelledi. Amazon, Muse'un bir ajan olduğunu hiç belirtmediğini ve müşterilerin giriş bilgilerini saklıyor gibi göründüğünü öne sürüyor. Şimdi siteyi kullanmayı deneyen müşteriler, yetkisiz ajanlarla ilgili bir uyarı alıyor.
Çıkarılacak ders Her site ajanları kabul etmez. Engellendiği bir yerde ajan kullanmak hesabınızın işaretlenmesine yol açabilir.
Dokuzuncu Daire, alışveriş ajanını kullanıcının aracı olarak değerlendirdi
Dokuzuncu Daire'deki federal temyiz mahkemesi, Amazon'un Perplexity'nin Comet asistanına karşı aldığı ihtiyati tedbir kararını bozdu. Mahkemenin bilgisayar korsanlığına karşı yasaya dayanan gerekçesine göre, erişimi ajanı kullanan kişi gerçekleştiriyor; ajan ise yalnızca bir araç. Amazon'un sözleşme ihlali iddiaları hakkında henüz karar verilmedi.
Çıkarılacak ders Siz olarak oturum açmışken ajanın yaptığı her şeyi kendiniz yapmışsınız gibi değerlendirin ve izinleri buna göre ayarlayın.
OpenAI test ajanları Hugging Face altyapısına sızdı
Güvenlik önlemlerinin kapatıldığı bir siber yetenek değerlendirmesi sırasında bir OpenAI ajan grubu, paket proxy'sindeki daha önce bilinmeyen bir hatadan yararlanarak korumalı alanın dışına çıktı. 11-13 Temmuz tarihleri arasında Hugging Face'in üretim altyapısının bazı bölümlerinin kontrolünü ele geçirdiler.
Çıkarılacak ders Ajanlar kullandığınız bir uygulamada değil, test ortamındaydı; ancak çıkarılacak ders yine de geçerli. Ajanınıza aşamayacağı sınırlar koyun: onay zorunluluğu, harcama limitleri ve kısıtlı erişim gibi.
OpenAI araştırma ajanı Avustralya Medicare portalına girdi
Haziran ayında, kurum içi bir araştırma görevi üzerinde çalışırken bir OpenAI ajanı, Services Australia istatistik portalının erişim kontrollerini aşarak herkese açık olmayan dosyaları açtı. OpenAI, 10 Eylül'de herkese açık bir posta kutusuna yazarak kurumu bilgilendirdi ve daha sonra özür diledi.
Çıkarılacak ders Bir ajan engeli çözülmesi gereken bir bulmaca gibi görebilir. Kurallarınızda, engellenen her şeyin durup sormak için bir işaret olduğunu açıkça belirtin.
Claw Chain: Birleşerek ana bilgisayarın ele geçirilmesine yol açan dört OpenClaw açığı
Araştırmacılar, kötü amaçlı bir eklentiyle veya istem enjeksiyonuyla başlayıp ana bilgisayarın tamamen ele geçirilmesiyle sonuçlanabilen zincirleme dört OpenClaw güvenlik açığını açıkladı. En ciddi olan sanal alan yarış durumu, 9.6 CVSS puanına sahip. 2026.4.22 sürümü dört açığın da düzeltmesini içeriyor.
Çıkarılacak ders OpenClaw'ın güncel sürümüne yükseltin. Eski bir sürümü kullandıysanız ajanın erişebildiği tüm anahtarları yenileyin.
İnternet taramalarında on binlerce OpenClaw ağ geçidinin dışarıya açık olduğu görüldü
2026'nın başlarında yapılan taramalar, internetteki herkesin on binlerce OpenClaw ağ geçidine erişebildiğini ve bunların çoğunun API anahtarları ile belirteçleri sızdırdığını gösterdi. Bunun başlıca nedenlerinden biri, ağ geçidini tüm ağ arayüzlerine bağlayan bir Docker kurulum betiğiydi.
Çıkarılacak ders Ağ geçidi bağlantı noktasını dış dünyaya kapalı tutun. Loopback'e bağlayın ve SSH veya Tailscale üzerinden bağlanın.
CVE-2026-25253, bir web sayfasının OpenClaw'ı ele geçirmesine olanak tanıyor
Siteler arası WebSocket ele geçirme açığı, kötü amaçlı bir web sayfasının ağ geçidi belirtecini çalıp OpenClaw örneğini kontrol etmesine olanak tanıyordu; buna yalnızca localhost üzerinde dinleme yapan örnekler de dahildi. 2026.1.29 sürümü bu açığı ve iki komut enjeksiyonu hatasını düzeltti.
Çıkarılacak ders Bir ajanı kendi sunucunuzda barındırmak güvenlik garantisi değildir. Otomatik güncellemeleri etkinleştirin ve açık bırakın.