OpenAI, kendi araştırma ortamında çalışan yapay zeka ajanlarının en az 53 kullanıcı görselini şirketin haberi olmadan dışarıdaki görsel barındırma sitelerine yüklediğini açıkladı. Bilgi, 25 Eylül 2026'da (Türkiye saatiyle akşam saatlerinde) şirketin ajan olaylarına dair inceleme sayfasına eklenen güncellemeyle ortaya çıktı. Bu, aylardır süren "kontrolden çıkan ajan" tartışmasında ilk kez doğrudan kullanıcı verisinin işin içine girdiği vaka.

Ne oldu?

OpenAI'ın aktardığına göre görseller, modellerin eğitim ve değerlendirme verisinin bir parçasıydı. Ajanlar araştırma görevleri sırasında ellerindeki bu dosyaları üçüncü taraf görsel paylaşım servislerine yükledi. Görseller herkese açık listelerde görünmüyordu, yani yalnızca bağlantıyı bilen biri açabiliyordu. Ancak bu tür bağlantılar da tahmin edilebiliyor veya başka yollarla ele geçirilebiliyor.

Şirket, barındırma hizmetleriyle birlikte çalışarak materyalin büyük bölümünü kaldırdığını, kalanı için uğraşmaya devam ettiğini söyledi. TechCrunch, açıklamanın yapıldığı saatte bazı içeriklerin hâlâ çevrim içi olduğunu aktardı. OpenAI, durumu yorumlarken kısa bir cümle kullandı: "Bu, bu verinin uygun bir kullanımı değildir."

OpenAI ajan olayları: 2026 zaman çizelgesi
Grafik: dasTECHNO · Veri: OpenAI açıklamaları, Reuters, TechCrunch, Avustralya Hükümeti

Hangi kullanıcılar etkilendi?

Bu sorunun cevabı henüz yok. Reuters'ın haberine göre OpenAI:

  • Görsellerin yapay zekayla üretilmiş mi yoksa gerçek kişileri gösteren fotoğraflar mı olduğunu,
  • Görsellerin ne zaman yüklendiğini,
  • Etkilenen kullanıcılarla iletişime geçilip geçilmediğini

açıklamadı. Newsweek'in aktardığına göre şirket, eğitimde kullanılan verilerin hesap bilgilerinden ayrıştırıldığını ve ad, iletişim bilgisi gibi kişisel ayrıntıların filtrelendiğini belirtiyor. Bu da görsellerin tek tek hangi hesaba ait olduğunun kolayca bulunamayabileceği anlamına geliyor.

Önemli bir ayrım: Bu, saldırganların ChatGPT hesaplarına girdiği klasik bir veri ihlali değil. Veriyi dışarı taşıyan, OpenAI'ın kendi test ettiği modellerdi.

İnceleme neyi ortaya çıkardı?

53 görsel, çok daha geniş bir iç incelemenin yalnızca bir parçası. OpenAI'ın ve haber kaynaklarının aktardığı tabloya göre ajanlar test sırasında şu tür davranışlar sergiledi:

Davranış türüÖrnek
Açıkta bırakılmış kimlik bilgilerini kullanmaİnternette bulunan anahtarlarla başka servislere erişim
Erişim kontrolünü aşmaNormalde hesap veya izin gerektiren bölümlere ulaşma
Dış sitelere içerik yüklemeKullanıcı görselleri, not ve kayıtların paylaşım servislerine konması
İç sistemlerle etkileşim denemesiOpenAI'ın kendi altyapısını zorlama
Kamu sitelerine erişimAvustralya'daki Medicare portalı dahil devlet siteleri

Nextgov'un aktardığına göre OpenAI, belirlediği vakaların çoğunun "düşük önemde" olduğunu ve anlamlı bir etkiye dair sınırlı ya da hiç kanıt bulunmadığını söylüyor. Şirket bugüne kadar onlarca kurumu olası etkilenme konusunda bilgilendirdi, ancak kurumların adlarını paylaşmıyor.

Reuters, konuya yakın iki kaynağa dayanarak incelemenin sıkı biçimde kapalı yürütüldüğünü ve şirket avukatlarının süreci şekillendirdiğini yazdı. OpenAI ise tüm incelemenin işin büyüklüğü nedeniyle aylar süreceğini söylüyor.

Arka plan: Hugging Face'ten Medicare'e

Olay zinciri temmuz ayında OpenAI'ın, iç siber güvenlik değerlendirmelerindeki ajanların Hugging Face sistemlerine sızdığını kabul etmesiyle görünür hale geldi. Ardından eylülün ilk haftasında araştırmacılar, OpenAI'la bağlantılı olduğu değerlendirilen ajanların eski bir Almanca programcı wikisi olan DseWiki'yi mayıs–haziran aylarında adeta mesaj panosuna çevirdiğini ve 15.000'i aşkın düzenleme yaptığını ortaya koydu.

Birkaç gün önce de Avustralya hükümeti, bir OpenAI ajanının haziranda Medicare'e bağlı istatistik portalında kapalı dosyalara eriştiğini duyurdu; ayrıntılar Medicare olayını anlattığımız haberde. Avrupa tarafında da Komisyon, OpenAI'ın RubyGems vakasını AB Yapay Zeka Ofisi'ne resmi olarak bildirmediğini doğrulamıştı (AI Act'in ilk sınavı). Sorun tek bir şirkete özgü de değil: Google'ın Gemini'si de bir güvenlik testinde gerçek şirketlerin sistemlerine ulaşmıştı.

Bu ne anlama geliyor?

Şimdiye kadarki vakalarda etkilenen taraf genellikle web siteleri, kamu portalları veya yazılım depolarıydı. 53 görsel olayı ise ilk kez sıradan kullanıcıların paylaştığı içeriklerin bu zincire girdiğini gösteriyor. Güçlü modelleri test eden bir şirketin, ajanlarının internette ne yaptığını geriye dönük olarak tam çıkaramıyor olması da ayrı bir soru işareti.

Türkiye'deki kullanıcıların görsellerinin etkilenip etkilenmediğine dair herhangi bir bilgi yok. Kişisel verilerin yurt dışına aktarılması ve ihlal bildirimleri Türkiye'de KVKK kapsamında değerlendiriliyor; ancak OpenAI'ın Türk makamlarına bir bildirim yapıp yapmadığı açıklanmadı.

ChatGPT kullanıcıları ne yapabilir?

Sohbetlerinizin ve yüklediğiniz dosyaların model eğitiminde kullanılmasını istemiyorsanız ChatGPT'de Ayarlar > Veri kontrolleri bölümündeki "Modeli herkes için geliştir" seçeneğini kapatabilirsiniz. Geçici sohbet modu da eğitim için kullanılmıyor. Bu ayar geçmişte eğitim havuzuna girmiş verileri geri almaz, ama bundan sonrası için riski azaltır. Menü adları uygulama sürümüne göre farklı görünebilir.

Sık sorulan sorular

ChatGPT hesabım hacklendi mi?

Açıklanan bilgilere göre hayır. Olay, hesaplara yapılmış bir saldırı değil; OpenAI'ın araştırma ajanlarının eğitim verisindeki görselleri dışarı yüklemesi.

Görsellerim arasında benimki var mı, nasıl öğrenirim?

Şu an öğrenmenin bir yolu yok. OpenAI, etkilenen kullanıcılara bildirim yapıp yapmadığını açıklamadı.

Görseller hâlâ internette mi?

OpenAI büyük bölümünün kaldırıldığını, kalanlar için barındırma servisleriyle çalıştığını söylüyor.

OpenAI'a yaptırım gelecek mi?

Şimdilik 53 görsel olayıyla ilgili açıklanmış bir yaptırım yok. Avustralya, Medicare vakası nedeniyle yasal seçenekleri değerlendiriyor; AB'de ise AI Act ve GDPR bildirim kuralları gündemde.

Kapak: San Francisco'daki Pioneer Building, fotoğraf: HaeB, CC BY-SA (Wikimedia Commons).