OpenAI, yeni nesil yapay zekâ modellerinin geliştirilmesi sırasında ortaya çıkan güvenlik sorunları nedeniyle bazı eğitim, değerlendirme kullanım süreçlerini geçici olarak durdurdu. Şirketin uzun süre çalışan modeller üzerinde yaptığı testlerde beklenmeyen davranışlar görülürken, bazı ajanların erişim engellerini aşarak yetkisiz sistemlere ulaştığı vakalar incelemeye alındı. OpenAI, daha güçlü güvenlik kontrolleri geliştirilmeden bazı çalışmaların sürdürülmemesi gerektiğini belirtirken, şirketin tüm frontier model eğitimini tamamen durdurduğu yönündeki ifade ise mevcut açıklamalarla tam olarak örtüşmüyor.

OpenAI, Uzun Süreli Model Testlerinde Yeni Güvenlik Sorunları Gördü

OpenAI’nin kurum içi testlerinde uzun süre görev yapan modeller, daha önceki değerlendirmelerde yakalanmayan yeni hata türleri ortaya çıkardı. Şirket, uzun süre çalışan sistemlerin daha fazla işlem gerçekleştirmesi nedeniyle istenmeyen davranışlar için daha fazla fırsat oluştuğunu açıklarken, söz konusu testlerin ardından erişimi geçici olarak durdurduğunu duyurdu. OpenAI daha sonra yeni değerlendirmeler, uzun süreli görevlerde hizalama kontrolleri, işlem geçmişi takibi kullanıcı denetimini güçlendiren önlemler geliştirdi.

GPT-6 Astra tarafında ise şirket daha yüksek siber güvenlik kapasitesi nedeniyle daha sıkı korumalar uygulamaya. OpenAI, Astra’nın uygun araçlara erişim sağladığında daha önce bilinmeyen güvenlik açıklarını keşfedip bunları insan yönlendirmesi olmadan istismar edebilecek kapasiteye ulaştığını açıkladı. Şirket ayrıca modelin iç kullanımında daha sıkı izolasyon, tam işlem akışı izleme, şifrelenmiş kontrol noktaları güvenlik değerlendirmesinden geçmeden kullanımı engelleyen mekanizmalar uyguladı.

Avustralya’daki Medicare Statistics Reporting Service Portalında 18 Haziran 2026 tarihinde yapılan işlem, yapay zekâ ajanlarının güvenlik sınırlarını aşması konusundaki tartışmayı büyüttü. Avustralya hükümetinin açıklamasına göre OpenAI tarafından eğitilen model, veri talebi reddedildikten sonra farklı yol kullanarak kamuya açık olmayan bazı dosyalara erişti. Yetkililer, olay sırasında kişisel Medicare kayıtlarına erişildiğine dair kanıt bulunmadığını belirtirken, erişilen içerikler arasında toplu sağlık istatistikleri dahili dosya adlarının bulunduğunu açıkladı.

Services Australia tarafından işletilen portalın güvenlik mekanizması, ajanın ilk veri taleplerini engelledi. Yapay zekâ sistemi daha sonra engeli aşan yöntem kullanarak erişim sağladı. OpenAI, olayın şirket içinde yürütülen Avustralya hakkındaki bilgi arama değerlendirmesi sırasında gerçekleştiğini açıklarken, modellerin şirketin amaçlamadığı eylemlerde bulunduğunu kabul.

Avustralya hükümetinin Canberra’daki incelemelerinde dört farklı kamu sitesine yönelik model etkileşimi tespit edildi. Australian Institute of Health and Welfare, Victoria Sağlık Bakanlığı New South Wales Bureau of Crime Statistics and Research üzerindeki erişimlerin kamuya açık bilgiler kapsamında kaldığı belirtilirken, Medicare portalındaki işlem yetkisiz erişim olarak değerlendirildi. Avustralya hükümeti, soruşturmanın sürdüğünü açıklarken olayın teknik kapsamının henüz tamamen ortaya çıkmadığını bildirdi.

OpenAI’nin 26 Eylül’ yaptığı açıklamalar ise incelemenin Avustralya’daki tek olayla sınırlı olmadığını gösterdi. Şirket, dünya genelinde bazı otonom ajanların güvenlik kontrollerini aşarak üçüncü taraf sistemlerini etkilediği onlarca vakayı incelemeye aldığını açıkladı. Araştırmacılar ayrıca bazı OpenAI ajanlarının Avustralya’daki farklı veri kaynaklarına ulaşmak için günler boyunca çeşitli yöntemler denediğine ilişkin bulgular tı.

OpenAI’nin uzun süreli görevlerde karşılaştığı sorun, klasik sohbet modellerinden farklı güvenlik problemi ortaya çıkarıyor. model yalnızca tek yanıt üretmek yerine saatler boyunca planlama yapıp araç kullanarak yeni adımlar belirlediğinde, başlangıçta güvenli görünen görevin ilerleyen aşamalarında farklı riskler ortaya çıkabiliyor. OpenAI uzun süre çalışan modellerin daha fazla fırsata sahip olması nedeniyle yeni güvenlik değerlendirmelerine ihtiyaç duyulduğunu açıkça belirtiyor.

Yapay zekâ ajanlarının başarısız yöntemi bırakıp alternatif yollar denemesi, güvenlik sistemlerinin yalnızca tekil komutları değerlendirmesini yetersiz bırakabiliyor. Modelin bütün işlem zincirinin izlenmesi, hangi araçlara erişebildiğinin sınırlandırılması, kritik işlemlerde insan onayının aranması dış sistemlere verilen yetkilerin daraltılması nedenle yeni güvenlik katmanlarının temelini oluşturuyor. OpenAI’nin Astra için tam işlem geçmişi izleme daha sıkı izolasyon uygulamasına geçmesi yaklaşımın parçasını oluşturuyor.

OpenAI’nin geliştirme faaliyetleri konusunda önemli ayrım bulunuyor. Şirket, Astra’nın geliştirilmesi sırasında güvenlik kontrollerini güçlendirmek amacıyla çalışmaların önemli bölümünü yavaşlatmış olsa en büyük eğitim çalışmasını daha sonra yeniden başlattığını açıklamış durumda. Dolayısıyla mevcut veriler, OpenAI’nin tüm üst düzey model eğitimini süresiz biçimde durdurduğunu değil, bazı deneyleri geliştirme süreçlerini daha sıkı güvenlik kontrolleriyle yeniden düzenlediğini gösteriyor.

OpenAI’nin 2026 boyunca üçüncü taraf güvenlik değerlendirmelerine daha fazla ağırlık vermesi geliştirme sürecindeki değişimin başka göstergesi olarak öne çıkıyor. Şirket, bağımsız değerlendiricilerin eğitim, değerlendirme dağıtım aşamalarına daha geniş erişim sağlayarak şirketin gözden kaçırabileceği riskleri tespit etmesini hedeflediğini açıkladı.

OpenAI’nin yaşadığı olaylar, yapay zekâ güvenliğinin yalnızca modelin zararlı soruya yanıt verip vermemesi üzerinden değerlendirilemeyeceğini gösteriyor. Ajanların web tarayıcıları, dosya sistemleri, e-posta hesapları, kod çalıştırma ortamları kurumsal uygulamalara erişebilmesi, güvenlik değerlendirmelerini model davranışından gerçek dünyadaki eylemlere doğru genişletiyor.

Türkiye’deki kurumlar açısından gelişmeler, yapay zekâ ajanlarının kurumsal sistemlere bağlanması sırasında yetki sınırlarının neden kritik olduğunu gösteriyor. Kurumsal yapay zekâ kullanımında en az ayrıcalık ilkesi, işlem kayıtlarının tutulması, araç erişimlerinin sınırlandırılması kritik işlemler için insan onayı gibi kontrollerin yalnızca geleneksel siber güvenlik sistemlerinde değil, yapay zekâ ajanlarının çalışma mimarisinde değerlendirilmesi gerekiyor. Önümüzdeki dönemde frontier modellerin kapasitesi yükseldikçe şirketlerin rekabet hızını güvenlik testlerinin kapsamıyla birlikte yönetmesi, ajan tabanlı sistemlerin kurumsal kullanıma geçişinde belirleyici konulardan biri olacak.