Ana içeriğe atla
OpenAI

17 Ağustos 2026

Güvenlik

Savunma Ekipleri için Fırsat Penceresi

Yazan: Greg Brockman

Yükleniyor...

OpenAI-Hugging Face olayı(yeni bir pencerede açılır), sıradan bir tehdit aktörünün yeteneklerinin önümüzdeki aylarda nasıl gelişeceğine dair fikir verdiği için siber güvenlik açısından önemli bir dönüm noktasıydı. Son birkaç haftada birçok kuruluşla görüştüm ve ortak görüş son derece açık: Siber güvenlik uygulamalarını daha önce görülmemiş bir hızla kökten geliştirmeleri gerektiğini biliyorlar. Bu yazıda OpenAI'ı savunmak için neler yaptığımızı, diğer kuruluşların bugün atabileceği somut adımları ve neden hemen harekete geçilmesi gerektiğini paylaşacağım.

Bugünkü duruma genel bakış

Dünyanın dört bir yanında geliştirilen yapay zeka modelleri, gerçek dünyadaki siber saldırıların bazı aşamalarını giderek daha fazla otomatikleştirebiliyor. Bu durum, insanlar tarafından yazılmış yazılımların derinlerinde saklı hatalardan unutulmuş izinlere kadar uzun süredir var olan güvenlik açıklarının bulunmasını ve istismar edilmesini kolaylaştırıyor. Aynı yapay zeka özellikleri, savunma ekiplerine bu zayıflıkları bulup gidermek için yeni yollar sunuyor ancak ekiplerin hemen harekete geçmesi gerekiyor. Şirketler kararlı biçimde harekete geçer, temel güvenlik uygulamalarını iyileştirir ve ekiplerini yapay zekayla güçlendirirse interneti şimdiye kadarkinden daha güvenli hale getirebiliriz.

OpenAI-Hugging Face olayında, ajanlardan oluşan bir topluluk yalnızca OpenAI araştırma altyapısına değil, başka bir şirketin üretim altyapısına da kendi başına sızmayı başardı. Bunu, daha önce bilinmeyen güvenlik açıkları ile internete sızdırılmış kullanıcı hesaplarına ait kimlik bilgilerini zincirleme biçimde kullanarak yaptı. Her şirketin teknik borcunun(yeni bir pencerede açılır) önemli açıkları gizlediği giderek daha net görülüyor. Savunma ekiplerinin bu açıkları saldırganlardan önce bulup gidermesi gerekiyor.

Savunma ekiplerine saldırganlar karşısında avantaj sağlamak için bu yılın başında siber güvenlik özelliklerimizi yalnızca güvenilir savunma ekiplerinin kullanımına sunmaya başladık. O tarihten bu yana çeşitli şirketler, siber güvenlik özellikleri en üst seviyenin yalnızca birkaç ay gerisinde olan açık ağırlıklı modeller yayınladı. Bu modellerin en yenisinin Ağustos sonunda kullanıma sunulması(yeni bir pencerede açılır) planlanıyor ve tehdit ortamındaki değişimi önemli ölçüde hızlandırması bekleniyor.

Yapay zeka destekli saldırganlar yakında mevcut birçok sistemde uzun süredir bulunan açıkları tespit edebilecek. Ancak yapay zeka, savunma ekiplerinin aynı açıkları bulmasını, önceliklendirmesini ve gidermesini de çok daha kolay hale getirecek. Güvenlik halen bir kedi fare oyunu ancak yapay zeka bu oyunun ekonomik dengesini(yeni bir pencerede açılır) savunma ekiplerine köklü bir avantaj sağlayacak şekilde değiştirebilir. Örneğin, modellerimizi, insanların erişebileceğinden daha yüksek güvenlik düzeyine sahip kodlar yazmak üzere eğitmeye başlıyoruz. Modellerimiz matematiksel ispatlar konusunda da olağanüstü başarılıdır. Bu yetenek, insanlar için son derece güç olan yazılım güvenliğini biçimsel olarak doğrulama çalışmalarında kullanılabilir.

Kişisel bir deneyim

OpenAI-Hugging Face olayının ardından ChatGPT Çalışma'dan (herkese açık GPT‑5.6 Sol'u kullanarak) gregbrockman.com(yeni bir pencerede açılır) sitesinin güvenliğini değerlendirmesini istedim. Bu, Cloudflare'ın giriş katmanı olarak kullanıldığı ve AWS'de barındırılan basit bir statik siteydi. Bu yüzden güvenlik açığı barındırabilecek saldırı yüzeyinin çok geniş olmayacağını düşündüm.

Yaklaşık 15 dakika içinde 13 sorun tespit etti. Bunların çoğu muhtemelen tek başına istismar edilemezdi, ancak başka güvenlik açıklarıyla zincirleme biçimde kullanıldıklarında önemli sonuçlara yol açabilirlerdi. DNS kayıtlarımı saldırganların benim adıma sahte e-posta göndermesini önleyecek şekilde yapılandırmamıştım. Sitem güvenli olmayan bir jQuery versiyonu kullanıyordu. Cloudflare ise istekleri şifrelenmemiş HTTP üzerinden AWS'ye yönlendiriyordu.

Ardından ChatGPT Çalışma'dan bu sorunları gidermesini istedim ve bunu yaklaşık bir saat içinde yaptı. Tarayıcımdaki Cloudflare kontrol panelini açıp DNS, TLS ve gelişmiş güvenlik ayarlarını doğru şekilde yapılandırdı. jQuery'yi siteden tamamen kaldırdı, siteyi AWS'den Cloudflare Pages'a taşıdı ve DMARC(yeni bir pencerede açılır)'ı aşamalı olarak kullanıma alma sürecini başlattı.

Üstelik bu sadece kişisel web sitemdi. Bu, mevcut modellerimizin bir siber güvenlik koruyucusu gibi nasıl çalışabileceğine dair küçük bir örnek. Modellerimiz, insanların incelemeye zamanı veya uzmanlığı yetmeyebilecek, kolayca gözden kaçan çok çeşitli sorunları bulabiliyor. Düzelttiği ayarların çoğuna genel olarak aşinayım ancak bunları doğru yapılandırma yöntemini ezbere bilemezdim. Modeller daha sonra uygun şekilde kademelendirilmiş bir kullanıma alma planıyla bu sorunları giderebiliyor.

OpenAI kendini savunmak için ne yapıyor?

Hugging Face olayı, yapay zeka modellerimizin gerçek dünyadaki siber yeteneklerini hafife aldığımızı gösterdi. Bu doğrultuda güvenlik gerekliliklerimizi güçlendiriyoruz. Bu da mevcut güvenlik araştırmalarımızı ve kurum içi güvenlik çalışmalarımızı daha da acil hale getiriyor.

Bu dönemde OpenAI'ın güvenliğini sağlamaya yönelik yaklaşımımızın bir bölümünü, diğer kuruluşlara da yararlı olması umuduyla paylaşıyorum. OpenAI'ı korumak için hem temel denetimlere (en temel uygulamaları doğru biçimde yerine getirmeye) önemli yatırımlar yapıyor hem de savunma sistemlerimizi en üst seviye yapay zekayla güçlendiriyoruz. Bu strateji dört ana temele dayanıyor.

İlk olarak kodumuzu daha güvenli hale getirmek için modellerimizden yararlanıyoruz. Güvenlik eklentimiz de dahil olmak üzere Codex, kod değişikliklerini doğrular, güvenlik açıklarını belirler ve değişiklikler kullanıma alınmadan önce geliştiricilerin sorunları gidermesine yardımcı olur. İnsanlar tarafından doğrulanması gereken güvenlik bulgularının sayısını artırmak, özellikle kaçındığımız bir sonuçtur. Amacımız, gerçek güvenlik açıklarını ürün kullanıma sunulmadan önce yakalamak ve bir sorunun keşfedilmesinden düzeltmenin güvenli biçimde kullanıma alınmasına kadar geçen süreyi kısaltmaktır. Modellerimizi giderek daha güvenli kod üretecek şekilde eğitmeye devam ederken yeni yazılan kodlardaki bazı yazılım güvenlik açığı türlerini tamamen ortadan kaldırmayı hedefliyoruz.

İkinci olarak modellerimizi altyapımızı kesintisiz biçimde savunmak için kullanıyoruz. Bugün ilk güvenlik uyarılarımızın neredeyse tamamı, insanlar sürece dahil edilmeden önce yapay zeka tarafından ön değerlendirmeden geçiriliyor. Bu yaklaşım, savunma ekiplerinin tekrarlayan iş yükünü azaltıyor, müdahale süresini iyileştiriyor ve insanların zamanlarını, ayırt etme, muhakeme ve uygulamalı uzmanlık gibi becerilerinin en fazla değer sağladığı alanlara ayırmasına olanak tanıyor. En yüksek etkiye sahip kararların sorumluluğunu insanlarda tutarken bu tespitleri giderek daha fazla, sınırları belirlenmiş otomatik müdahalelere bağlıyoruz. Amacımız, güvenlik sorunlarını makine hızında tespit edip yanıtlayabilmektir.

Üçüncü olarak potansiyel saldırı yollarını sürekli haritalandırmak, araştırmak ve belirlemek için en üst seviye yapay zekadan yararlanıyoruz. Güvenlik açıklarını, yanlış yapılandırmaları, gereğinden fazla yetkiye sahip kimlikleri veya istemeden oluşan güven sınırlarını belirleyerek saldırganlar bunları istismar etmeden önce ilgili boşlukları hızla tespit edip kapatabiliyoruz. Bu sayede ürünlerimiz, altyapımız ve sistemlerimiz genelinde güvenlik değişmezlerimizi (doğru olduğunu düşündüğümüz güvenlik özelliklerini) sürekli değerlendirebilir, izleyebilir ve test edebiliriz.

Son olarak temel güvenlik unsurlarına büyük ölçekte ciddi yatırımlar yapıyoruz. Güvenli mimariye ve denetimlere yatırım yapmayı sürdürüyor, derinlemesine savunma ve asgari yetki gibi stratejileri benimsiyor ve felaket düzeyinde bir olayın gerçekleşmesi için birden fazla bağımsız denetimin aynı anda başarısız olmasını gerektiren sistemler tasarlıyoruz. Ağ yalıtımı, iş yüklerini güçlendirme, izleme, güvenli yama uygulama ve devreye alma gibi klasik güvenlik denetimleri, yapay zekanın şekillendirdiği gelecekte her zamankinden daha önemli olacak.

Savunma ekipleri şimdi ne yapmalı?

Zaman kritik öneme sahip ve savunma ekiplerinin aşağıdaki adımları çok hızlı atması gerekecek. Aşağıda OpenAI teknolojilerinden söz edeceğim ancak ekosistemde değerlendirmeye değer pek çok rakip çözüm de bulunuyor. Asıl önemli olan belirli bir araç seçmekten çok, yetkin yapay zeka araçlarını savunma ekiplerinizin kullanımına hemen sunmaktır.

  • Kuruluş genelinde kararlılık ve sahiplenme sağlayın. Güvenlik riskleri hızla değişiyor. Güvenlik ve mühendislik ekiplerinizin bu risklere hızla yanıt verebilmek için gereken desteğe, iş birliğine ve kaynaklara sahip olduğundan emin olun. Bu saldırıların kuruluşunuzda nasıl gerçekleşebileceğini ve bunlara nasıl yanıt vereceğinizi canlandırmak için ekiplerinizle masa başı tatbikatları düzenleyin.
  • Güvenlik ekibinize bir ajan verin. Codex, Codex Security eklentisi(yeni bir pencerede açılır) veya ajan tabanlı başka bir yetkin kodlama ve güvenlik aracı kullanmaya başlayın. Ajan için, güvenlik ekibinizin değerlendirmesi gereken kod tabanlarına, altyapı yapılandırmalarına ve teknik belgelere onaylı erişim verin. En yüksek öncelikli sistemlerinizle başlamak için şirket genelinde kullanıma sunulmasını beklemeyin.
  • Bu ajana güvenlik uzmanlığı kazandırın. Statik analiz, güvenlik odaklı kod inceleme, güvenlik açığı varyant analizi, yazılım tedarik zinciri riskleri ve diğer güvenlik iş akışlarını içeren, topluluk destekli becerilerle(yeni bir pencerede açılır) başlayın. Ardından kuruluşunuzun mimarisine, güvenlik standartlarına, tehdit modellerine ve uygulama planlarına uygun kendi becerilerinizi oluşturun.
  • Kendi sistemlerinizde hemen güvenlik değerlendirmeleri yapın. Önceliği internete açık hizmetlere, kimlik doğrulama akışlarına, kod olarak altyapıya, dağıtım işlem hatlarına ve hassas bilgileri işleyen sistemlere verin. Ekibiniz deneyim kazandıkça taramalarınızın kapsamını genişletin.
  • Mevcut güvenlik açığı birikiminizi ele alın. Ajanınıza kod tarayıcılarından gelen bulguları, bağımlılık uyarılarını, güvenlik kayıtlarını, hata ödül programı raporlarını ve önceki değerlendirmeleri verin. Bu bulguları önceliklendirmesini, istismar edilebilir sorunları ilgisiz bulgulardan ayırmasını, kod tabanındaki ilgili güvenlik açıklarını belirlemesini ve önce nelerin düzeltilmesi gerektiğini önermesini isteyin.
  • Güvenlik incelemesini doğrudan geliştirme sürecinize dahil edin. Kod değişikliklerini birleştirilmeden önce incelemek ve CI süreçlerinde güvenlik kontrolleri çalıştırmak için ajanlardan yararlanın. Kimlik doğrulama hatalarını, erişim denetimi atlatmalarını, açığa çıkmış kimlik bilgilerini, güvenli olmayan bağımlılıkları, güvensiz varsayılan ayarları, üretim sistemlerine erişimi genişleten değişiklikleri ve diğer güvenlik açıklarını arayın.
  • Ajanın bulduğu sorunları düzeltmeye yardımcı olmasını sağlayın. Doğrulanmış sorunlar için ajanınızdan hedefe yönelik bir yama oluşturup doğrulamasını, regresyon testi yazmasını ve güvenlik açığının artık yeniden oluşmadığını teyit etmesini isteyin. Önemli sonuçlar doğurabilecek değişikliklerde insan incelemesini sürdürün ancak gerçek bir sorunun belirlenmesiyle güvenli bir çözümün mühendise sunulması arasındaki gereksiz gecikmeyi ortadan kaldırın.
  • Tespitlerin değerlendirilmesini aşamalı olarak otomatikleştirin. İşe otonom bir güvenlik operasyonları merkezi kurmaya çalışarak başlamayın. Önce tek bir depoda salt okunur güvenlik taraması çalıştırın veya bir ajanın mevcut günlüklerinize salt okunur erişimle daha önce çözümlenmiş uyarıları incelemesini sağlayın. Tüm kararları bir insan verirken ajanın kanıtları özetlemesini ve uyarıların nasıl sonuçlandırılacağına ilişkin öneriler sunmasını sağlayın. Deneyim kazandıkça önce öneri amaçlı pull request taramasına, ardından gerçek zamanlı uyarı değerlendirmesine ve son olarak kapsamı net biçimde tanımlanmış yanlış pozitiflerin otomatik olarak kapatılmasına geçin.
  • İhtiyaç duymadan önce yapay zeka destekli adli inceleme yetkinliğinizi hazır hale getirin. Siber Ortam için Güvenilir Erişim(yeni bir pencerede açılır) programına başvurun ve olay müdahalesi, tespit mühendisliği ve kötü amaçlı yazılım analizi gibi yetkilendirilmiş savunma çalışmalarında GPT‑Daybreak‑Blue kullanabilmek için ekibiniz adına onay alın. Günlükleri, telemetri verilerini ve güvenlik uyarılarını analiz etmek için bu yetkinliği kullanarak pratik yapın.
  • Deneyler yapın, hack haftaları düzenleyin ve hızla iyileştirmeler yapın.. İlerlediğimiz dünyaya hazırlanmak için her türden yeni araç geliştirmemiz, çalışma biçimimizi değiştirmemiz ve herkesin yetkinliklerini artırmamız gerekecek. Çalışanlarınızı deneyler yapmaya teşvik edin, yeni yetkinlikler geliştirmek için bir hack haftası planlayın ve sorunun küçük bölümlerini otomatikleştiren döngüleri hızla iyileştirmeye odaklanın. Hızlı ve aşamalı ilerleme, etkisi katlanarak büyüyen savunma sonuçları sağlar. Ekibiniz deneyim kazandıkça otonomi düzeyini kademeli olarak artırabilirsiniz.

Hiçbir şirket bunu tek başına yapamaz. Yapay zeka laboratuvarlarının, güvenlik sağlayıcılarının, işletmelerin ve bakım sorumlularının doğrulanmış bulguları, düzeltmeleri ve uygulanabilir eylem planlarını paylaşmasını istiyoruz. Böylece bir kuruluşun keşfi tüm ekosistemi güçlendirebilir.

Savunma ekipleri için fırsat penceresi şu anda açık. Önümüzdeki aylarda her kuruluş, güvenliğini koruyabilmek için güvenlik programının önemli bir bölümünü otomatikleştirmeye başlamak zorunda kalacak. Yapay zeka gelişmeye devam ederken güvenlik topluluğu da savunma ekiplerinin gücünü saldırganlarınkinden daha hızlı artıracak araçları, uygulamaları ve eylem planlarını acilen belirlemelidir. Bu, benzeri görülmemiş büyüklükte bir çaba gerektirecek. Ancak güçlerimizi birleştirirsek daha önce hayal edilemeyecek kadar güvenli bir dünya oluşturabiliriz.

Yazar

Greg Brockman