Çin merkezli yapay zeka şirketi Z.AI, kodlama asistanı ZCode’un geliştiricilerin bilgisi ve onayı olmadan yerel çalışma dosyalarını uzak sunuculara aktardığının ortaya çıkmasının ardından harekete geçti. Şirket, hem özür diledi hem de aracın kaynak kodunu herkese açık hale getirdi. Olay, yapay zeka destekli kodlama araçlarının kullanıcı verilerine ne kadar geniş erişime sahip olduğu tartışmasını yeniden alevlendirdi.
İhlal Nasıl Ortaya Çıktı?
Sorunu gün yüzüne çıkaran kişi, “ferstar” takma adıyla bilinen bağımsız bir Çinli teknoloji araştırmacısı oldu. Araştırmacı 18 Eylül’de yaptığı incelemede, ZCode’un yerel bir çalışma alanından tam 42.411 dosyayı toplayıp 313 megabaytlık şifreli bir arşiv haline getirdiğini ve bu arşivi Alibaba Cloud’a yüklemek için 564 kez deneme yaptığını tespit etti. Toplanan verinin yüzde 86,6’sını proje geçmişini tutan .git klasörü oluştururken, büyük dosyaları saklayan Git LFS önbellekleri tek başına 196 megabaytı buldu. Dosyalar, yalnızca Z.AI’nin sunucu tarafında saklanan bir özel anahtarla çözülebilecek şekilde RSA ve AES-256 şifrelemesiyle kilitlenmişti; bu da ne kullanıcının ne de ZCode uygulamasının kendisinin verilere erişebildiği anlamına geliyordu.
Şirketin Açıklaması ve Açık Kaynak Adımı
Z.AI, sorunu varsayılan olarak açık gelen ve bulutta bir “depo wiki” sayfası oluştururken tüm proje dosyalarının yüklenmesine yol açabilen “Kod Tabanı İndeksleme” özelliğine bağladı. Şirket pazartesi günü resmi özür yayımlayarak ZCode’un kaynak kodunu Apache 2.0 lisansıyla herkese açtı. Yapılan açıklamaya göre yazılımın güncel sürümünde sorunlu wiki özelliği tamamen kaldırıldı, yerel depoların anlık görüntüsünü alıp sunucuya gönderen kod yolları devre dışı bırakıldı. Şirket ayrıca, güvenlik açığı bildiren geliştiricilere ödül verecek kalıcı bir program kuracağını ve bulut platformunun yakında “veri saklamama” seçeneği sunacağını duyurdu. Bağımsız denetim kuruluşları CAICT ve NSFOCUS’un incelemesi, yüklemelerin toplandığı bulut klasöründe artık veri kalmadığını doğruladı.
Yanıtsız Sorular ve Piyasa Tepkisi
Şifre çözme anahtarlarının yalnızca Z.AI’nin elinde olması, dışarıdan hiç kimsenin toplanan verilerin modellerin eğitiminde kullanılıp kullanılmadığını bağımsız biçimde doğrulayamaması sonucunu doğuruyor. Çinli bir teknoloji şirketi olan Chengming Technology, bu belirsizlik üzerine Z.AI’ye resmi bir hukuki bildirim göndererek 10 Ekim’e kadar eksiksiz bir veri işleme dökümü ve silme kanıtı sunulmasını talep etti. Piyasalarda haberin duyulmasının ardından Z.AI’nin hisseleri gün içinde yüzde 6’ya varan düşüş yaşadı, ancak seans sonunda yüzde 1,8 artışla toparlandı. Olay, yapay zeka destekli geliştirme araçlarının erişim izinlerinin ne kadar sıkı denetlenmesi gerektiğini bir kez daha gündeme taşıdı.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




