Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Meta AI’daki bir yazılım hatasının kullanıcı komutlarının ve üretilen içeriklerin sızmasına yol açabileceği bildirildi
Meta AI’daki bir yetkilendirme hatası nedeniyle, kullanıcıların özel komutlarının ve yapay zekâ yanıtlarının tahmin edilebilir kimlik numaraları üzerinden üçüncü taraflarca görüntülenebildiği ancak açığın istismar edildiğine dair bir kanıt bulunmadığı bildirildi.
Olay
Güvenlik test firması AppSecure’un kurucusu Sandeep Hodkasia’nın, Meta AI sisteminde kullanıcıların özel yazılı komutlarına (prompt) ve yapay zekâ tarafından üretilen yanıtlara yetkisiz erişim sağlayan bir güvenlik açığı tespit ettiği bildirildi. 26 Aralık 2024 tarihinde Meta’ya raporlanan bu hatanın, sistemin kullanıcı kimlik doğrulaması ve yetkilendirme süreçlerindeki bir eksiklikten kaynaklandığı belirtildi.
Hodkasia’nın aktardığına göre, Meta AI’ın kullanıcıların komutlarını düzenlemesine olanak tanıyan özelliği incelendiğinde, her bir komut ve yanıt çiftine sunucu tarafında benzersiz bir kimlik numarası atandığı görüldü. Araştırmacı, tarayıcı ağ trafiğini izleyerek bu numarayı değiştirdiğinde, Meta sunucularının başka kullanıcılara ait özel içerikleri herhangi bir yetki kontrolü yapmaksızın sunduğunu fark etti. Kimlik numaralarının tahmin edilebilir bir yapıda olması nedeniyle, kötü niyetli kişilerin otomatik araçlar kullanarak büyük ölçekli veri sızıntısı gerçekleştirebileceği değerlendirildi.
Meta, söz konusu açığı 24 Ocak 2025 tarihinde giderdiğini ve araştırmacıya hata ödül programı kapsamında 10.000 ABD doları ödeme yapıldığını açıkladı. Şirket sözcüsü Ryan Daniels, yapılan incelemeler sonucunda hatanın kötü niyetli kişilerce istismar edildiğine dair herhangi bir kanıt bulunmadığını belirtti.
Olayın, teknoloji şirketlerinin yapay zekâ ürünlerini hızla piyasaya sürme yarışı içinde olduğu ve Meta AI’ın daha önce de kullanıcıların özel sandığı konuşmaların kamuya açık "Keşfet" akışında görünmesi gibi gizlilik sorunlarıyla karşılaştığı bir dönemde yaşandığı vurgulandı. Meta, konuşmaların varsayılan olarak özel olduğunu savunsa da bazı kullanıcılar, uygulamanın karmaşık ayarlarının ve belirsiz uyarılarının kişisel verilerin görünürlüğü konusunda kafa karışıklığı yarattığını belirtmiştir.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?