Teknoloji

OpenAI’nin saldırı yapay zekası, exploit zincirlerinin yüzde 95’ini tamamlıyor

Susan Hill

GPT-5.6-Cyber, dahili testler sırasında Chrome’un V8 JavaScript motorunda daha önce kamuya açıklanmamış yüksek seviyeli bir güvenlik açığı buldu. Ayrıca mobil işletim sistemleri, veritabanları ve çekirdek yazılımlarında da daha önce bilinmeyen açıklar tespit etti. OpenAI‘nin yeni modeli savunma amaçlı bir araç değil. Saldırı yapmak için inşa edildi.

Model, OpenAI’nin mevcut genel amaçlı modeli GPT-5.6-Sol üzerinde eğitildi, ardından saldırı güvenliği çalışmaları için yeniden eğitildi. OpenAI’nin dahili Siber Yetenek Değerlendirme kıyaslamasında GPT-5.6-Cyber, ayrıcalık yükseltme, kimlik doğrulama atlatma ve rastgele kod çalıştırma gibi görevleri içeren sömürü zinciri taleplerinin %95’ini tamamladı. GPT-5.6’nın standart sürümü aynı taleplerin %1,5’ini tamamlıyor. Önceki özel model GPT-5.5-Cyber ise %57,3 puan almıştı.

Bu sıçrama — bir nesilde %57,3’ten %95’e — bu sürümü tanımlayan rakam. Bir yapay zekanın yapabilecekleri ile yetenekli bir insan saldırganın yapabilecekleri arasındaki farkın bir yıldan kısa sürede yaklaşık 40 puan kapandığı anlamına geliyor.

GPT-5.6-Cyber’ın belirli yetenekleri arasında bilinen güvenlik açıklarını tespit etmek, sıfırdan sömürü zincirleri oluşturmak ve henüz belgelenmemiş veya yamalanmamış açıklar olan sıfır günleri bulmak yer alıyor. Bu son yetenek, önceki tüm yapay zeka güvenlik araçlarından en keskin ayrışmayı temsil ediyor. Sıfır gün bulmak uzmanlık ve önemli zaman gerektirir. GPT-5.6-Cyber artık bunu talep üzerine yapabiliyor.

OpenAI modeli kamuya açık olarak yayınlamıyor. Erişim, şirketin Daybreak siber güvenlik programının üst kademesi olan Daybreak Red üzerinden sağlanıyor. İlk ortaklar arasında Accenture, IBM, CrowdStrike, Cloudflare, Palo Alto Networks, Sophos, Capgemini, EY, KPMG ve PwC yer alıyor — bu büyük danışmanlık ve güvenlik firmaları, saldırganlar aynı açıkları bulmadan önce müşterilerinin altyapısını taramak için modeli kullanacak.

Erişim kontrollerinin cevaplamadığı daha zor soru şu: OpenAI artık herhangi bir yazılımdaki güvenlik açıklarını bulabilen bir yapay zekayı kimin kullanacağına karar veriyor. Onaylı liste büyük firmalar ve üst düzey danışmanlık şirketlerinden oluşuyor. Bireysel güvenlik araştırmacıları, daha küçük ekipler ve akademik kurumlar ilk dağıtımda yer almıyor. Test sırasında bulunan Chrome V8 açığı, Google ile koordineli ifşa sürecinde — şirket, modelin lansmandan önce kaç tane daha güvenlik açığı tespit ettiğini açıklamadı.

OpenAI, önümüzdeki aylarda Daybreak Red programını ek onaylı ortaklara genişletmeyi planladığını belirtti.

Yazılım sektörü için hesap nettir: Eğer bir yapay zeka %95 tamamlama oranıyla bir kod tabanını sıfır gün açıkları için tarayabiliyorsa, her güvenlik ekibinin sonunda bir taneye ihtiyacı olacak — ya da rakiplerin zaten bir taneye erişimi olduğunu varsaymak zorunda kalacak.

Etiketler: , , , , ,

Tartışma

S kadar yorum var.