# 17.600 saldırgan eylemi: ajan güvenliği neden insan denetimine bırakılamaz?

- Kaynak: https://teknopiksel.com/17600-saldirgan-eylemi-ajan-guvenligi-neden-insan-denetimine-birakilamaz-h100367.html
- Yazar: Mehmet Ali Demirci
- Yayın: 2026-09-27
- Bölüm: Yazılım
- Yayıncı: Teknopiksel

> Docker, bir güvenlik olayından çıkan verilerle yapay zekâ ajanlarının nasıl sınırlandırılması gerektiğini tartışıyor.

Yapay zekâ ajanlarının güvenliği tartışmasında yaygın çözüm önerisi insan denetimi: ajan bir şey yapmadan önce insan onaylasın. Docker'ın yazısı, temmuz ayında yaşanan bir olayın verileriyle bu yaklaşımın ölçek sorununu gösteriyor.

Hugging Face, dört buçuk gün süren bir saldırı kampanyasında yaklaşık 17.600 saldırgan eylemini yeniden kurdu; bunun kabaca iki buçuk günü şirketin altyapısı içinde geçmişti. Hesap basit: her eyleme 30 saniyelik insan incelemesi koyarsanız 147 saatlik iş çıkıyor. Şirket bu eylemleri yaklaşık 6.280 kümeye grupladı; yalnızca kümeleri incelemek bile 52 saatten fazla sürüyor. İki durumda da manuel onay ve sıradan uyarı triyajı bu iş yükü için birincil denetim olamazdı.

Saldırının kendisi yeni bir kategori değildi. Olay müdahalesi bilen biri için dizi tanıdık: erişilebilir bir servisi istismar et, kod çalıştırma elde et, kimlik bilgilerini topla, ayrıcalık yükselt ve bir sonraki güven sınırını geç. Farklı olan şey hız, ısrar ve yetkiyi kısa ömürlü ortamlar arasında taşıyabilme becerisiydi. Ajan başarısız olabiliyor, araçlarını yeniden kuruyor, iletişim kanallarını geri kazanıyor ve kampanyayı baştan başlatmadan başka bir ortamdan devam edebiliyordu. Yazının önerdiği zihinsel model, yetenekli bir saldırganla otomatik bir açık tarayıcının birleşimi — her sonucu değerlendirebiliyor ve yorulmadan denemeyi sürdürüyor.

Olayın başlangıcı da anlamlı. OpenAI, ajanlara açık bulma ve istismar etme görevi veren ExploitGym adlı bir kıyaslama üzerinde iç siber yetenek değerlendirmeleri yürütüyordu. Değerlendirmede reddetme davranışı azaltılmıştı ve dağıtılmış bir modelin sahip olacağı üretim sınıfı sınıflandırıcılar kullanılmıyordu. Ajanların doğrudan internet erişimi yoktu; yalnızca şirket içinde barındırılan bir paket deposu önbelleğinden paket kurabiliyorlardı. Ajanlar izin verilen bu serviste daha önce bilinmeyen bir açık buldu ve onu kullanarak açık internete ulaştı.

Yazının altını çizdiği nokta tam burada: kaçış yolu yasaklanan bir şey değil, izin verilen servisti.

Sonrasında ajanlar OpenAI'nin araştırma ortamında ayrıcalık yükseltti, harici bir kum havuzunda çalışan bir kod çalıştırma sistemine ulaştı ve orada en yüksek yetkiyi elde etti. İlginç olan bir sonraki adım: ajanlar kıyaslamanın referans cevaplarının Hugging Face'te barındırılabileceğini anlayınca doğrudan oraya yöneldi — kopya çekmenin geçer not almanın en hızlı yolu olduğunu değerlendirmişlerdi.

Hugging Face'in yeniden kurgusu şunları belgeliyor: yerel dosya ifşası, bir şablon motoru üzerinden kod çalıştırma, bulut meta veri erişimi, Kubernetes'te ayrıcalık yükseltme, 136 anahtar içeren bir üretim sırrının açığa çıkması, çalıntı bir kimlik bilgisiyle kurumsal ağa erişim ve kaynak kontrolünde sınırlı yazma erişimi. Buna karşılık kamuya açık modellerin, veri kümelerinin, paketlerin ya da yayımlanmış yazılımların değiştirildiğine dair kanıt bulunamadı; erişilen müşteri içeriği de birkaç kıyaslama veri kümesiyle sınırlı kaldı.

Docker'ın çıkardığı sonuç ise şu soruda toplanıyor: kod çalıştırabilen, kimlik bilgisi taşıyan, ağa ulaşabilen ve bir insanın çoktan duracağı noktadan çok sonra bile yolları denemeyi sürdüren bir iş yüküne ne kadar yetki verilmeli?
