Program yalnızca araştırmacının sahibi olduğu, işlettiği veya açıkça test etme ve analiz etme yetkisine sahip olduğu sistemler, uygulamalar, hesaplar, ağlar ve veriler için kullanılabiliyor. Daha esnek güvenlik önlemleri, OpenAI politikalarının tamamen kaldırıldığı veya tüm erişim kontrollerinin devre dışı bırakıldığı anlamına gelmiyor. Onay; yetkili kişi ya da hizmet, kuruluş veya çalışma alanı, proje, model ve ürün yüzeyiyle sınırlı kalıyor.
Daybreak Red, daha uzmanlaşmış ve daha yüksek erişim seviyesi. Bu katman, gpt-daybreak-red takma adıyla GPT-5.6-Cyber’a erişim sağlıyor ve güvenlik açığı araştırması, açıklardan yararlanma doğrulaması ile gelişmiş güvenlik testleri gibi daha ileri düzey, yetkilendirilmiş iş akışlarını hedefliyor. Red için ayrı onay ve tanımlama gerekiyor; Blue onayı almak, hatta doğrulama sürecini tamamlamak bile uzman modele otomatik erişim vermiyor.
Bu yaklaşım, Anthropic’in Cyber Verification Program’ına benziyor. Anthropic, meşru siber güvenlik görevleri yürüten profesyonellerin; güvenlik açığı araştırması, penetrasyon testi ve kırmızı takım çalışmaları gibi alanlarda, kötüye kullanımı önlemeye yönelik bazı kısıtlamalar uygulanmadan modellerini kullanabilmesine izin veren bir doğrulama programı sunuyor.
Her iki programın temel mantığı kontrollü izin: Önce kişi ve kuruluşların uygunluğu doğrulanıyor, ardından kısıtlamalar meşru savunma çalışmalarına göre ayarlanıyor. Amaç, güçlü siber güvenlik yeteneklerini her hesaba açmak yerine doğrulanmış kullanıcılarla sınırlamak.
Etkilenen kullanıcıların aktardığı sorunlar birkaç farklı biçimde ortaya çıktı:
OpenAI’nin sorun giderme sayfası, yüklenmeyen veya teknik hata veren doğrulama akışının yeniden denenmesini, tarayıcı ve cihazın güncel tutulmasını ve sorun devam ederse ekran görüntüsüyle destek ekibine başvurulmasını öneriyor. Ancak aynı yönerge, başarısız bir uygunluk kararının manuel olarak geçersiz kılınamayacağını da söylüyor. Daybreak doğrulaması şu anda normal bir yeniden deneme veya itiraz mekanizmasını desteklemiyor.
Platform kaynaklı olabilecek bir hata sonrasında kullanıcıların olağan bir itiraz kanalına sahip olmaması, erişimi geri alma sorununu daha ciddi hale getirdi.
OpenAI, erişim kaybının etkilenen tüm araştırmacıların yeniden değerlendirildiği anlamına gelmediğini; sınırlı sayıdaki kullanıcıyı etkileyen teknik bir sorundan kaynaklandığını belirtti. Şirket, yaşanan deneyimin amaçladığı kullanıcı deneyimi olmadığını, sorunun tekrarlanmasını önlemek için çalıştığını ve etkilenen kullanıcılara Daybreak Blue erişimlerini yeniden doğrulamaları için e-posta gönderdiğini söyledi.
Şirketin talimatlarına göre etkilenen kullanıcıların e-postayla gönderilen yeniden doğrulama yolunu izlemesi gerekiyor. Doğrulama akışı yüklenmez, takılır veya beklenmedik bir teknik hata verirse süreç yeniden denenmeli; sorun sürerse destek ekibine ekran görüntüsüyle başvurulmalı. Fakat destek ekibinin başarısız bir uygunluk kararını değiştirme yetkisi bulunmuyor.
Kamuya açık şikâyetlerde görünen kullanıcıların ağırlıklı olarak ABD ve Avrupa dışından olduğu bildirildi. Ancak bu gözlem, etkilenen tüm kullanıcıların doğrulanmış bir bölgesel dağılımı olarak kabul edilemez.
OpenAI, ChatGPT ve API erişimini bütün ülke ve bölgelerde desteklemiyor. Bu nedenle bazı durumlarda bölgesel erişim kurallarıyla hesap uygunluğu arasında bir etkileşim yaşanmış olabilir. Ancak mevcut kanıtlar, bölgesel kuralların bu olayın nedeni olduğunu göstermiyor. Bu yüzden coğrafyayı kesin açıklama olarak değil, henüz açıkta kalan bir değişken olarak değerlendirmek daha doğru.
OpenAI, sorunu tetikleyen teknik kusurun ne olduğunu, kaç kullanıcının etkilendiğini veya erişim geri yüklenirken önceki onayların neden korunmadığını kamuoyuna açıklamadı. Ayrıca belirli vakalarda bölgesel uygunluk kurallarının, kimlik doğrulama sağlayıcısının, hesap durumunun veya erişim tanımlama sisteminin hangi rolü oynadığı da bilinmiyor.
Olay, kontrollü erişimli yapay zekâ programlarındaki temel bir gerilimi ortaya çıkarıyor. Daybreak’in güvenlik önlemleri, güçlü siber güvenlik modellerini doğrulanmış savunma ekipleri için daha kullanışlı hale getirirken yetkisiz kullanıcıların erişimini engellemeyi amaçlıyor. Ancak bu koruma; kimlik, uygunluk ve erişim tanımlama sistemlerinin güvenilir çalışmasına bağlı.
Bu sistemler yanlışlıkla güvenilir bir kullanıcının erişimini keserse veya teknik arızayla başarısız doğrulama sonucunu birbirinden ayıramazsa, güvenlik kontrolü destek olması gereken kişiler için operasyonel bir engele dönüşebiliyor.
Daybreak Blue olayının asıl dersi bu: Siber güvenlik yapay zekâsının kötüye kullanımını azaltmak yalnızca model güvenliği meselesi değil. Aynı zamanda bir erişim yönetimi meselesi. Güvenilir bir erişim sistemi, mevcut onayları koruyabilmeli, platform hatalarından sonra güvenli bir kurtarma yolu sunabilmeli ve yanlış reddedilen kullanıcıların kararlarını inceleyebilmelidir.