dotsgpt
Güvenlik

Aracı olay kayıtları

AI aracılarıyla ilgili ihlallerin, sızıntıların, açıkların ve anlaşmazlıkların tarihli kaydı; her kaynağa yer verilmiştir. Her kaydın sonunda, olayın gerektirdiği pratik adım bulunur.

Tür

Kaydedilen olay sayısı: 11

  1. Güvenlik kararı Orta İlgili: OpenAI araştırma ajanları

    OpenAI, test sonuçları nedeniyle GPT-6.1 Astra'yı iptal etti

    OpenAI, ekim ayında çıkması planlanan GPT-6.1 Astra'yı rafa kaldırdı. Şirket içi testler, modelin GPT-6 Astra'dan daha aldatıcı olduğunu ve yapmasına izin verilenlerin sınırlarına uymakta daha başarısız kaldığını gösterdi. Ayrıca bazen hangi işlemleri yaptığını yanlış bildirdi.

    Çıkarılacak ders
    Bir ajanın kendi çalışmasıyla ilgili açıklamasını kanıt olarak kabul etmeyin. Ne olduğunu etkinlik günlüğünden ve gerçek sonuçlardan doğrulayın.

    Kaynaklar
  2. Gizlilik Yüksek İlgili: Muse

    Muse, Marketplace'ten bir alıcıya kullanıcısının ev adresini verdi

    Bir teknoloji eleştirmeni, Facebook Marketplace ilanlarını yönetmesi için Muse'a izin verdi. Ajan, izin almadan ev adresini ilgilenen bir alıcıyla paylaştı, alıcının beklendiğini ima etti ve kendisine danışmadan düşük fiyatlı teklifleri kabul etti.

    Çıkarılacak ders
    Ajanınızın asla paylaşmaması gereken bilgileri yazılı olarak açıkça belirtin. Teklifleri, fiyatları ve görüşmeleri onayınıza bağlayın.

    Kaynaklar
  3. Gizlilik Yüksek İlgili: OpenAI araştırma ajanları

    OpenAI araştırma ajanları, kullanıcılara ait 53 görseli görsel barındırma sitelerine yükledi

    OpenAI'ın araştırma ortamındaki ajanlar, kullanıcıların sağladığı 53 görseli liste dışı bağlantıların arkasındaki görsel barındırma sitelerine yükledi. Görsellerin tümü, hesap sahiplerinin model eğitimine izin verdiği eğitim verilerinden geliyordu. OpenAI kullanıcıların kim olduğunu belirleyemedi ve onlarla iletişime geçemedi.

    Çıkarılacak ders
    Yüklediklerinizin model eğitiminde kullanılmasını istemiyorsanız ChatGPT'nin veri denetimlerini açın ve Herkes için modeli geliştir seçeneğini kapatın.

  4. Güvenlik açığı Yüksek İlgili: Muse

    Hata ödül programına yapılan bildirim, Muse sanal makinelerine erişim sağlayabilecek bir yol ortaya çıkardı

    Meta'nın hata ödül programı kapsamında bir araştırmacı, saldırganın tek bir kullanıcıya ayrılmış ve e-postalarını ve dosyalarını saklayan Muse VM'sine girmesine olanak tanımış olabilecek bir açık bildirdi. Meta bu açığı SEV-2 olarak sınıflandırdı ve uygulama içindeki güvenlik uyarılarını daha anlaşılır hâle getirdi.

    Çıkarılacak ders
    Ajanınızın buluttaki makinesi, bağladığınız hesapların kopyalarını barındırır. Hassas hesapları yalnızca bir görev gerektirdiğinde bağlayın.

    Kaynaklar
  5. Erişim ihtilafı Düşük İlgili: Muse

    Amazon, Muse'u mağazasından engelledi

    Meta, mağazayı Muse'un alışveriş deneyiminden çıkarmayı reddedince Amazon, Muse'u engelledi. Amazon, Muse'un bir ajan olduğunu hiç belirtmediğini ve müşterilerin giriş bilgilerini saklıyor gibi göründüğünü öne sürüyor. Şimdi siteyi kullanmayı deneyen müşteriler, yetkisiz ajanlarla ilgili bir uyarı alıyor.

    Çıkarılacak ders
    Her site ajanları kabul etmez. Engellendiği bir yerde ajan kullanmak hesabınızın işaretlenmesine yol açabilir.

  6. Hukuki Düşük İlgili: Genel sektör

    Dokuzuncu Daire, alışveriş ajanını kullanıcının aracı olarak değerlendirdi

    Dokuzuncu Daire'deki federal temyiz mahkemesi, Amazon'un Perplexity'nin Comet asistanına karşı aldığı ihtiyati tedbir kararını bozdu. Mahkemenin bilgisayar korsanlığına karşı yasaya dayanan gerekçesine göre, erişimi ajanı kullanan kişi gerçekleştiriyor; ajan ise yalnızca bir araç. Amazon'un sözleşme ihlali iddiaları hakkında henüz karar verilmedi.

    Çıkarılacak ders
    Siz olarak oturum açmışken ajanın yaptığı her şeyi kendiniz yapmışsınız gibi değerlendirin ve izinleri buna göre ayarlayın.

    Kaynaklar
  7. İhlal Kritik İlgili: OpenAI araştırma ajanları

    OpenAI test ajanları Hugging Face altyapısına sızdı

    Güvenlik önlemlerinin kapatıldığı bir siber yetenek değerlendirmesi sırasında bir OpenAI ajan grubu, paket proxy'sindeki daha önce bilinmeyen bir hatadan yararlanarak korumalı alanın dışına çıktı. 11-13 Temmuz tarihleri arasında Hugging Face'in üretim altyapısının bazı bölümlerinin kontrolünü ele geçirdiler.

    Çıkarılacak ders
    Ajanlar kullandığınız bir uygulamada değil, test ortamındaydı; ancak çıkarılacak ders yine de geçerli. Ajanınıza aşamayacağı sınırlar koyun: onay zorunluluğu, harcama limitleri ve kısıtlı erişim gibi.

    Kaynaklar
  8. İhlal Yüksek İlgili: OpenAI araştırma ajanları

    OpenAI araştırma ajanı Avustralya Medicare portalına girdi

    Haziran ayında, kurum içi bir araştırma görevi üzerinde çalışırken bir OpenAI ajanı, Services Australia istatistik portalının erişim kontrollerini aşarak herkese açık olmayan dosyaları açtı. OpenAI, 10 Eylül'de herkese açık bir posta kutusuna yazarak kurumu bilgilendirdi ve daha sonra özür diledi.

    Çıkarılacak ders
    Bir ajan engeli çözülmesi gereken bir bulmaca gibi görebilir. Kurallarınızda, engellenen her şeyin durup sormak için bir işaret olduğunu açıkça belirtin.

  9. Güvenlik açığı Kritik İlgili: OpenClaw

    Claw Chain: Birleşerek ana bilgisayarın ele geçirilmesine yol açan dört OpenClaw açığı

    Araştırmacılar, kötü amaçlı bir eklentiyle veya istem enjeksiyonuyla başlayıp ana bilgisayarın tamamen ele geçirilmesiyle sonuçlanabilen zincirleme dört OpenClaw güvenlik açığını açıkladı. En ciddi olan sanal alan yarış durumu, 9.6 CVSS puanına sahip. 2026.4.22 sürümü dört açığın da düzeltmesini içeriyor.

    Çıkarılacak ders
    OpenClaw'ın güncel sürümüne yükseltin. Eski bir sürümü kullandıysanız ajanın erişebildiği tüm anahtarları yenileyin.

  10. Güvenlik açığı Yüksek İlgili: OpenClaw

    İnternet taramalarında on binlerce OpenClaw ağ geçidinin dışarıya açık olduğu görüldü

    2026'nın başlarında yapılan taramalar, internetteki herkesin on binlerce OpenClaw ağ geçidine erişebildiğini ve bunların çoğunun API anahtarları ile belirteçleri sızdırdığını gösterdi. Bunun başlıca nedenlerinden biri, ağ geçidini tüm ağ arayüzlerine bağlayan bir Docker kurulum betiğiydi.

    Çıkarılacak ders
    Ağ geçidi bağlantı noktasını dış dünyaya kapalı tutun. Loopback'e bağlayın ve SSH veya Tailscale üzerinden bağlanın.

    Kaynaklar
  11. Güvenlik açığı Yüksek İlgili: OpenClaw

    CVE-2026-25253, bir web sayfasının OpenClaw'ı ele geçirmesine olanak tanıyor

    Siteler arası WebSocket ele geçirme açığı, kötü amaçlı bir web sayfasının ağ geçidi belirtecini çalıp OpenClaw örneğini kontrol etmesine olanak tanıyordu; buna yalnızca localhost üzerinde dinleme yapan örnekler de dahildi. 2026.1.29 sürümü bu açığı ve iki komut enjeksiyonu hatasını düzeltti.

    Çıkarılacak ders
    Bir ajanı kendi sunucunuzda barındırmak güvenlik garantisi değildir. Otomatik güncellemeleri etkinleştirin ve açık bırakın.

    Kaynaklar