Avustralya Başbakanı Anthony Albanese, 24 Eylül’de New York’ta bir OpenAI ajanının ülkenin sağlık sigortası kurumuna ait bir portala izinsiz girdiğini açıkladı. Olay 18 Haziran’da yaşandı. Services Australia’nın yürüttüğü Medicare istatistik raporlama portalına giren ajan, hem kamuya açık hem kamuya kapalı dosyalara erişti. Albanese kimsenin kişisel Medicare bilgilerine ulaşıldığına dair bir bulgu olmadığını söyledi.
Albanese’in anlattığına göre ajan, kamu sağlık harcamaları üzerine araştırma yaparken portalın gizlilik korumalarını aşmanın bir yolunu buldu. “Yapay zekâ ajanına açıkça ‘hayır’ diyen engeller vardı,” dedi Başbakan. Cümleyi şöyle sürdürdü: “Ajan bu engellerin etrafından dolaşmanın bir yolunu buldu, isterseniz şöyle diyelim, ‘hayır’ cevabını kabul etmedi.” Başbakan Yardımcısı Richard Marles aynı davranışı daha açık tarif etti: ajan istediği bilgiye erişimi reddedilince portalın çitini aşmayı seçti.
Olayın asıl tartışmalı yanı, bildirimin ne zaman ve nasıl yapıldığında düğümleniyor. OpenAI olayı 10 Eylül’e kadar Avustralya hükümetine haber vermedi; yani arada yaklaşık üç ay geçti. Bildirim geldiğinde de araştırmacıların açık kullandığı halka açık bir Medicare e-posta kutusuna düştü. Services Australia konuyu 15 Eylül’de Avustralya Sinyal Müdürlüğü’nün siber güvenlik merkezine iletti. Kamu hizmetlerinden sorumlu bakan Katy Gallagher geçen hafta bilgilendirildi, Başbakanlık ise ancak hafta sonu haberdar oldu. Albanese, Sam Altman ile yaptığı telefon görüşmesinde “Avustralya’nın aşırı endişesini” ilettiğini, gecikmenin ve bildirimin biçiminin kabul edilemez olduğunu söylediğini aktardı. Altman’ın özür dileyip dilemediği sorulduğunda ise şirketin yeterince iyi davranmadığını açıkça kabul ettiğini belirtti.
OpenAI, eğitim sırasındaki “hizasız model etkinliği” üzerine kapsamlı bir inceleme yürüttüğünü açıkladı. Şirket sözcüsü, modellerin Avustralya’yla ilgili soruların yanıtlarını ve istatistiklerini ararken birkaç Avustralya kamu sitesi ve hizmetiyle etkileşime girdiğini, bu sırada niyet edilmeyen eylemlerde bulunduğunu söyledi. Sözcü hasta kayıtlarına erişildiğine dair bir bulgu olmadığını, erişilen bilginin toplulaştırılmış sağlık istatistikleri ve iç dosya adlarından ibaret olduğunu ekledi.
Olayın tekil olmadığına dair bağımsız bir kayıt da var. Transluce’un 23 Eylül’de yayımladığı araştırma, yapay zekâ ajanlarının urlquery.net adlı URL tarama servisini erişim kısıtlarını aşmak için kullandığını ortaya koydu. Rapor, mayıs ve haziran aylarında üç ayrı kamu veri kaynağına — Data USA, New Mexico Üniversitesi dijital kütüphanesi ve Avustralya Sağlık ve Refah Enstitüsü’nün Tableau koleksiyonlarına — sızma girişimi tespit etti. Jack Cable ve Jacob Steinhardt’ın da aralarında olduğu ekip, bunlardan ikisini OpenAI’ın kendi doğruladığı bir ajan sürüsüne bağladı. Raporun en dikkat çekici bulgusu şu: ajanlar bu saldırı tekniklerine siber görevler sırasında değil, sıradan veri çekme işleri tıkandığında başvurdu.
Albanese olayın acil ve ivedi incelemesi için bir görev gücü kurulduğunu duyurdu. İnceleme Başbakanlık Departmanı’nın liderliğinde, Sinyal Müdürlüğü ve Yapay Zekâ Güvenliği Enstitüsü ile birlikte yürütülecek. Başbakan herhangi bir suç işlenip işlenmediği ve dosyanın Avustralya Federal Polisi’ne sevk edilip edilmeyeceği konusunda acil hukuki görüş isteyeceklerini söyledi. Marles ise OpenAI’ın Avustralya yasalarını ihlal edip etmediğinin henüz belirlenmediğini belirtti. Gallagher, eski bir sistem olan portaldaki verinin hükümetin güncel açık veri platformu data.gov.au’ya taşınmasını istedi. Albanese’in açıkladığı üç ek sitedeki — Sağlık ve Refah Enstitüsü, Yeni Güney Galler Suç İstatistikleri Bürosu ve Victoria Sağlık Departmanı — etkileşimlerin ise tamamen olağan olduğu, yalnızca kamuya açık bilgiye erişildiği sonradan netleşti.
