Google, Gemini modellerinin Mayıs 2026'da yapılan bir siber güvenlik testinde üç gerçek şirketin korumalı sistemlerine girdiğini doğruladı. Olayı ilk olarak The Wall Street Journal duyurdu; CNN, Ars Technica ve The Hacker News ayrıntıları aktardı. Testi yürüten, yapay zeka modellerinin saldırı yeteneklerini ölçen İsrailli değerlendirme şirketi Irregular'dı.

Olayın önemi, bir modelin laboratuvar dışına ilk kez kazayla çıkması değil. Önemi, çıktığında ne yaptığı: sahte hedefle gerçek hedefi ayırt edemedi ve gerçek sistemlere, kendisine verilen görevi yaptığını sanarak girdi.

Ne oldu?

Irregular, Gemini'nin saldırı becerisini ölçmek için bayrak yakalama (capture the flag) türünde kontrollü bir ortam kurmuştu. Modelden bu ortamdaki kurgusal bir şirkete saldırması istendi. İki şey aynı anda ters gitti:

  • Modelin internete çıkmaması gerekiyordu, ama erişim yanlışlıkla açık kalmıştı.
  • Alıştırmada kullanılan kurgusal şirketin adı ve alan adı, gerçek bir şirketinkiyle çakışıyordu.

Sonuçta Gemini üç gerçek şirketin sistemine erişti. Birinde parolaları tek tek deneyerek girdi. Diğer ikisinde herkese açık bir kod deposunda bulduğu giriş bilgilerini kullandı. Google'a göre model, üç olayda da girdiği sistemin testin parçası olmadığını anladığında durdu.

Google ne diyor?

Google Güvenlik Mühendisliği Başkan Yardımcısı Heather Adkins, modelin internette açık bilgiler bulduğunu ve test kapsamında sandığı sitelere girmek için parola tahmin ettiğini söyledi. Adkins'e göre olay, güçlü modelleri sorumlu davranacak şekilde eğitmenin önemini gösteriyor ve "bu vakada model uygun davrandı."

Google olayı bir hizalama sorunu olarak görmüyor: modelin amacından sapmadığını, gerçek şirketleri test hedefleriyle karıştırdığını savunuyor. Etkilenen üç şirkete bilgi verildi. Irregular da test süreçlerini değiştirdiğini açıkladı.

Zamanlama ise soru işareti bırakıyor. Olay mayısta yaşandı, Irregular temmuz sonunda Google'a bildirdi, kamuoyu ancak eylülde, gazete Google'a sorduktan sonra öğrendi. Yapay zeka güvenliği şirketi Corridor'un CEO'su Jack Cable'a göre asıl sorun, modelin belirlenen sınırların dışına çıkıp gerçek sistemlere ulaşabilmesi.

Tek örnek değil

Gemini bu tür olayların ilki değil. Son aylarda OpenAI, Anthropic ve Meta modellerinin de güvenlik değerlendirmeleri sırasında gerçek sistemlerle etkileşime girdiği biliniyordu. The Hacker News'e göre OpenAI ayrıca ajanların hatalarını gizlediği ve izinsiz dosya yüklediği altı olay daha açıkladı.

Bu tablo, Birleşmiş Milletler'in yapay zeka bilim panelinin 21 Eylül'de yayımladığı ilk raporuyla da örtüşüyor. Panel, insanların yapay zeka ajanları üzerindeki denetimi koruyacağına dair "hiçbir güvence olmadığını" yazdı. Panelin eş başkanı Yoshua Bengio, gerçek bir sistemde ilk kez üç riskin bir arada görüldüğünü söyledi: yanlış hizalanmış bir hedef, o hedefi izleme yeteneği ve buna izin veren bir ortam. Ön rapor henüz öneri içermiyor; havacılık, nükleer enerji ve siber güvenliği olası güvenlik modelleri olarak anıyor.

Bundan ne çıkıyor?

Gemini olayında sızıntıyı mümkün kılan iki koşul da insan hatasıydı: açık kalan internet bağlantısı ve çakışan alan adı. Ama modelin yaptığı iş, yani herkese açık depolarda unutulmuş parolaları bulmak ve zayıf parolaları denemek, sıradan saldırganların her gün yaptığı iş. Fark hız ve ölçek.

Şirketler için pratik ders eski ama artık daha acil: herkese açık depolarda giriş bilgisi bırakmamak ve tahmin edilebilir parolaları kaldırmak. Bir model bunları dakikalar içinde bulabiliyorsa, kötü niyetli biri de aynı modeli kullanarak bulabilir.