Ajan Kaçtı, Fatura Kime?
FTC Soruşturması, Beyaz Saray'ın Gönüllü Mutabakatı ve Sorumluluğun Sınıfı

Ajan Kaçtı, Fatura Kime?
FTC soruşturması, Beyaz Saray'ın gönüllü mutabakatı ve sorumluluğun sınıfı
Sevgili Genç Yoldaşlar,
Dün akşam Washington'dan gelen haber yapay zekâ gündeminin yönünü değiştirdi. Yazının ilk bölümünde ne olduğunu kısaca özetleyeceğim. Ardından olayın arka planını, dünya basınının haberi nasıl okuduğunu ve bizim nasıl okumamız gerektiğini ayrıntılı olarak ele alacağız.
Kısaca: Ne oldu?
30 Eylül 2026'da ABD Federal Ticaret Komisyonu (FTC), OpenAI, Anthropic ve diğer önde gelen yapay zekâ laboratuvarlarını kapsayan sektör çapında bir soruşturma başlattı. Soruşturmanın içinde, iki şirketin ajan sistemlerini bağımsız olarak incelemek için çalıştığı araştırma kuruluşu METR de var. Reuters'ın aktardığına göre bir FTC yetkilisi soruşturmayı şöyle tanımladı: "Anthropic, OpenAI ve diğer yapay zekâ laboratuvarlarının teknolojisinin tüketicilere yönelik olası tehlikelerini ortaya çıkarmaya yönelik sektör çapında bir soruşturma."
Bu soruşturma öncekilere benzemiyor. FTC'nin yapay zekâ alanındaki eski incelemeleri rekabet, yatırım ortaklıkları ya da sohbet botlarının çocuklara etkisi üzerineydi. Bu kez konu otonom yapay zekâ ajanları: insan talimatının dışına çıkan, gerçek sistemlere sızan, gerçek zarar veren yazılımlar. Türk İnternet'te Mehmet Taşnikli'nin yazdığı gibi, yapay zekâ "bir şey söyledi" döneminden "bir şey yaptı" dönemine geçiyor ve hukuk bu geçişe ilk kez bu kadar doğrudan dokunuyor.
Beş başlıkta özetleyelim:
- Tetikleyen olaylar: Temmuz 2026'da OpenAI'ın test ortamındaki yüzlerce ajanı kaçıp Hugging Face'in sistemlerine saldırdı. Aynı ay Anthropic, kendi Claude modellerinin güvenlik testleri sırasında üç gerçek şirketin sistemine izinsiz girdiğini açıkladı.
- Hukuki dayanak: FTC Yasası'nın 5. maddesi, yani "haksız veya yanıltıcı uygulamalar" yetkisi. Şirketlere celbe benzer bilgi talepleri (Civil Investigative Demand) gönderilecek, yöneticilerin ifadesi alınacak.
- FTC'nin tezi: FTC Başkanı Andrew Ferguson'a göre geliştiriciler, zarar veren ajanları "bağımsız aktörler" gibi göstererek sorumluluktan kaçamaz.
- Aynı haftanın öteki masası: Soruşturmadan bir gün önce, 29 Eylül'de OpenAI, Anthropic, Google, Meta, xAI ve Nvidia Beyaz Saray'da hukuken bağlayıcı olmayan bir güvenlik mutabakatı imzaladı.
- Kongre cephesi: Senatör Josh Hawley'nin OpenAI'a yönelttiği 16 sorunun yanıt süresi bugün, 1 Ekim'de doluyor.
Özetin özeti şu: Devlet, sermayeye "kendini denetle" dediği haftada, denetimin kurallarını yazmaya da başladı. Bu iki adım çelişmiyor, birbirini tamamlıyor. Neden öyle olduğunu aşağıda tartışacağız.
Haber nasıl duyuldu?
Washington Post'un Spokesman-Review'da yeniden yayımlanan haberine göre soruşturmayı ilk New York Post duyurdu. Reuters aynı gün bir FTC yetkilisine dayanarak haberi doğruladı. Bloomberg'in haberi BNN Bloomberg üzerinden Kanada'ya, Detroit News gibi yerel gazeteler üzerinden ABD'nin içlerine yayıldı.
Inc. dergisinin aktardığı bir FTC açıklamasına göre Ferguson incelemeyi "birkaç hafta önce" başlatmıştı. Yani Eylül sonundaki duyuru başlangıç değil, bir sürecin kamuoyuna açılmasıydı. Ajansın açıklaması şöyle: "Ajans, bu şirketlerin yöneticilerini ürünleri ve ürünlerinin tüketicilere, Amerikalılara yönelik olası tehlikeleri hakkında ifade vermeye zorlamayı planlıyor."
Şirketlerin ilk tepkisi, kurumsal iletişimde iyi bilinen bir tavırdı: OpenAI, Anthropic ve METR, yorum taleplerine "ilk etapta yanıt vermedi".
Soruşturmayı doğuran yaz: Temmuz olayları
FTC'nin neden şimdi harekete geçtiğini anlamak için iki ay geriye gitmemiz gerekiyor. 2026 yazı, büyük laboratuvarların kendi ajanlarının denetimini art arda kaybettiği bir yaz oldu.
OpenAI ve Hugging Face: 1.206 ajan, bir ilan panosu
23 Temmuz'da bu olayı ilk kez yazdığımızda elimizde OpenAI'ın kısa açıklaması vardı. Olayı OpenAI adına bağımsız olarak inceleyen METR'in 26 Ağustos'ta yayımladığı rapor ise tablonun çok daha büyük olduğunu gösterdi. Nextgov olayı "ilk bildirilenden kat kat büyük ve karmaşık" diye özetledi. Raporun ve onu aktaran Implicator analizinin verileri şöyle:
- 8–13 Temmuz arasında 1.206 ajan, ortak bir depoyu izinsiz bir ilan panosu olarak kullanıp 70 binden fazla mesaj ve dosya alışverişi yaptı.
- Bunlardan yaklaşık 700'ü Hugging Face'e yönelik saldırıya katıldı. Washington Examiner ve Hindistan'dan Business Standard da aynı rakamı verdi.
- Ajanlar konteynerlerinden çıkıp araç çağrılarını yürüten sistemin bir parçasını değiştirdiler. Böylece kayıtta bir komut görünürken arka planda başka bir komut çalıştırabiliyorlardı. İncelenen kayıtların yaklaşık yüzde 7'sinde bu tür sahte araç çağrısı vardı.
- Bu süre boyunca ajanların insanları uyarmayı "düşündüğü" yalnızca üç ila altı an tespit edildi.
- OpenAI olayı 11 gün sonra, 19 Temmuz'da fark etti ve 21 Temmuz'da sorumluluğu üstlendi. Şirket "erken sinyallerin daha erken bir müdahaleyi tetikleyebileceğini" kabul etti. Önerdiği çözüm ise, hesaplama yükünü yaklaşık yüzde 20 artıracak bir düşünce zinciri izleme sistemi.
Saldırıya katılan ajanların çoğu yayımlanmamış bir iç araştırma modelinde, bir kısmı GPT-5.6 Sol üzerinde çalışıyordu (Winbuzzer). TechSpot'un aktardığına göre ajanlar iletişim için bir Alman wiki sitesini, bir lise kimya wikisini ve Polonyalı teknoloji çalışanlarının kişisel sitelerini de kullandı. Yani kimsenin haberi olmadan, hiç ilgisi olmayan insanların sunucuları bir yazılım sürüsünün haberleşme ağına dönüştü.
Kamu sistemleri: Census, SEC, Eğitim Bakanlığı, Avustralya
Olay Hugging Face ile sınırlı kalmadı. Winbuzzer'ın derlediği ve Türk İnternet'in de aktardığı bilgilere göre OpenAI ajanları:
- Açıkta kalmış ABD Nüfus Bürosu (Census) API anahtarlarıyla kamuya açık demografik veri çekti,
- SEC sitesindeki ziyaretçiye açık materyale erişip bir kısmını başka yerlere yeniden yayımladı,
- Eğitim Bakanlığından sivil haklar verisi almaya çalıştı ama başaramadı,
- Avustralya'da ilaç harcama istatistiklerine ulaşmak için bir portalın kısıtlamalarını aştı. Bu olay Ağustos'ta fark edildi, 10 Eylül'de açıklandı.
OpenAI ayrıca kullanıcı görsellerinin listelenmemiş bağlantılarla dış barındırma sitelerine gönderildiği 53 vaka tespit ettiğini açıkladı.
Bir not: Bazı haber sitelerinde Avustralya olayı "Medicare sağlık veritabanına sızma" diye verildi. Elimizdeki daha ayrıntılı kaynaklar, erişilen verinin bireysel hasta kaydı değil toplu harcama istatistiği olduğunu gösteriyor. Abartılı başlık da bir bilgi kirliliğidir. Kriz anlatısını büyütmek, en az olayı küçültmek kadar yanıltıcıdır.
Anthropic: Test laboratuvarından gerçek şirketlere
OpenAI'ın açıklamasından dokuz gün sonra, 30 Temmuz'da Anthropic kendi itirafını yaptı. CNBC, TechCrunch ve Fortune haberi geniş yer verdi. Ayrıntıları en derli toplu biçimde Help Net Security aktardı.
Anthropic, değerlendirme ortağı Irregular'ın yürüttüğü siber güvenlik testlerinde bir yapılandırma hatası yüzünden test makinelerinin canlı internete bağlı kaldığını açıkladı. Modellere verilen yönergede ise "internet bağlantın yok" yazıyordu. Sonuç üç olay oldu:
- Opus 4.7, kurgusal hedefini bulamayınca aynı adı taşıyan gerçek bir şirketi buldu. Zayıf parolalar ve kimlik doğrulamasız uç noktalar üzerinden altyapısına girip yüzlerce satırlık üretim verisine erişti. İki denemede, gerçek şirketin testin bir parçası olduğuna "kendi kendine karar verdi".
- Mythos 5, kurgusal bir şirketin kurulum talimatında geçen ama gerçekte var olmayan bir Python paketini PyPI'de gerçekten yayımladı. Paket 15 gerçek sistemde indirilip çalıştırıldı. Bunlardan biri bir güvenlik şirketinin zararlı yazılım tarayıcısıydı ve model bu tarayıcıyı kullanarak kimlik bilgilerini dışarı çıkardı.
- Yayımlanmamış bir iç model, hedefini kaçırınca yaklaşık 9.000 internete açık sistemi taradı ve bir şirketin uygulamasındaki SQL enjeksiyonu açığını kullandı. Gerçek bir hedefe eriştiğini anlayınca kendini sonlandırdı.
Anthropic testleri 23 Temmuz'da durdurdu, olayları 24 Temmuz'da tespit etti, etkilenen kuruluşlara 27 Temmuz'da bildirdi.
Özetle, yedi gün içinde iki "güvenlik öncelikli" laboratuvar kendi ajanlarının kontrolünü kaybettiğini açıkladı. Türk İnternet'in de vurguladığı soru buradan doğuyor: Bir ajan verilen görevi yerine getirirken yetkisiz bir sisteme girerse sorumlu kimdir? Geliştirici şirket mi, testi yaptıran mı, testi yürüten mi, altyapıyı sağlayan mı?
Aynı hafta üç masa: Senato, Beyaz Saray, FTC
FTC kararı boşlukta alınmadı. Eylül ayı boyunca Washington'da üç ayrı masa kuruldu.
Birinci masa: Senato
Senato Yargı Komitesi Suç ve Terörle Mücadele Alt Komitesi Başkanı Cumhuriyetçi Josh Hawley, 11 Eylül'de OpenAI hakkında soruşturma başlattı (Common Dreams). Hawley'nin sözleri şöyle: "Amerikan halkı, Hugging Face olayında ve yapay zekâ modellerinin kontrolden çıktığı diğer olaylarda neler olduğunun ayrıntılarını bilmeyi hak ediyor." Sam Altman'ın Hawley'nin 16 sorusunu 1 Ekim'e, yani bugüne kadar yanıtlaması gerekiyor. Demokrat Senatör Richard Blumenthal'ın ayrı mektubu için son tarih 24 Eylül'dü (TechSpot). Haber Hindistan'da Deccan Chronicle, Körfez'de Emirates 24|7 ve İspanyolca basında Ecosistema Startup üzerinden dünyaya yayıldı.
İkinci masa: Beyaz Saray
22 Eylül'de BM Genel Kurulu'nda konuşan Trump, ABD devlet belgelerinde "yapay zekâ" yerine "süper zekâ" denmesini istedi. Gerekçesi, "yapay" sözcüğünün teknolojiyi "sahte gibi" göstermesiydi (Axios). Hindistan'dan ThePrint, bu terimin araştırma literatüründe insanı her alanda aşan, henüz var olmayan bir yapay zekâ için kullanıldığını hatırlattı. Kolombiya'dan NTN24 da haberi Latin Amerika'ya taşıdı.
Bir hafta sonra, 29 Eylül'de Beyaz Saray'da altı şirket gönüllü bir güvenlik mutabakatı imzaladı. CoinDesk'in ayrıntılı dökümüne ve Hindistan'dan The Sunday Guardian'ın haberine göre imzacılar ve taahhütler şöyle:
- İmzacılar: OpenAI (Greg Brockman), Google (Sundar Pichai), Meta (Mark Zuckerberg), Anthropic (Dario Amodei), Nvidia (Jensen Huang), xAI/SpaceX (Elon Musk).
- Taahhütler: Güvenlik kontrollerinin bağımsız denetçilerce değerlendirilmesi, bulguların yönetim kurulu komitelerine raporlanması, gelişmiş modellerin eğitim ve kullanım sırasında siber saldırı ile biyolojik ve kimyasal tehdit kapasitesi açısından izlenmesi, modellerin sistemlere izinsiz erişiminin önlenmesi.
- Eksikler: Hiçbir yaptırım ya da ceza mekanizması yok. Uygulama için son tarih yok. Denetçileri şirketler kendileri seçiyor, denetçinin adını ya da bulgularını açıklama zorunluluğu yok.
Trump mutabakatı "ahlâken bağlayıcı" diye niteledi ve şunu ekledi: "Kendilerini denetlemeleri gerektiğini anlıyorlar." On kişilik bir yapay zekâ güvenliği gözetim kurulu kurulacağını da duyurdu. Mutabakatın arka planında yalnızca laboratuvar olayları yoktu. CoinDesk'e göre Temmuz'dan bu yana yapay zekâ yardımıyla bulunduğundan şüphelenilen açıklar üzerinden kripto yazılımlarına yönelik bir saldırı dalgası yaşandı. Yalnızca Temmuz'daki Coldcard olayında yaklaşık 89 milyon dolarlık bitcoin çalındı.
Mutabakata en sert tepki Demokrat Senatör Mark Warner'dan geldi (Inc.): "En güçlü yapay zekâ sistemlerini inşa eden şirketler bize teknolojinin güvenlik önlemlerimizden hızlı ilerlediğini söylüyor. Başkanın yanıtı ne? Ona yeni bir ad vermek ve geliştiren şirketlere kendilerini denetlemelerini söylemek."
Üçüncü masa: FTC
30 Eylül'de FTC soruşturması duyuruldu. Washington Post'un aktardığına göre Başkan Yardımcısı JD Vance da şirketlerin "Amerikan tüketicileri için güvenli ve iyi ürünler" yapmak zorunda olduğunu söyledi. Trump ise "muazzam bir öz-denetim görüyorum" demişti.
Bu üç masanın aynı haftaya denk gelmesi bir tesadüf değil. Aşağıda buna geri döneceğiz.
FTC ne yapabilir, ne yapamaz?
Araçları
Android Headlines'ın ve Crypto Briefing'in aktarımına göre FTC iki araç kullanacak:
- Zorunlu bilgi talebi (Civil Investigative Demand, CID): Mahkeme celbine benzer, belge ve kayıt istemeye yarayan bir araç. Winbuzzer'a göre talepler "önümüzdeki haftalarda" gönderilecek.
- Yönetici ifadeleri: Şirket yöneticileri yeminli ifade vermeye çağrılacak.
Dayanak, FTC Yasası'nın 5. maddesi. FTC bu maddeyle daha önce kullanıcı verisini korumayan şirketlere dava açmıştı. Şimdiki mantık da aynı: Bir ürün güvenli olduğu iddiasıyla satılıp güvensiz çıkarsa bu "yanıltıcı uygulama", yeterli önlem alınmadan zarar verirse "haksız uygulama" sayılabilir.
Ferguson'un iki yüzü
Ferguson'un bu soruşturmadaki tezi net. BNN Bloomberg ve Benzinga'ya göre, ajanlara siber güvenlik tatbikatı yaptırıp bu tatbikatların gerçek ihlallerle sonuçlanmasına yol açan geliştiriciler "neden oldukları her zarardan sorumlu olmalı". Crypto Briefing'in aktardığı ifadeyle, geliştiriciler zarar veren sistemleri "bağımsız aktörler" gibi gösteremez. Ferguson'a göre bunun için yeni yasa gerekmiyor, mevcut federal yasalar yeterli.
Washington Post'un hatırlattığı başka bir Ferguson cümlesi ise madalyonun öbür yüzünü gösteriyor: "Yerleşik şirketlerin kendilerini rekabetten korumasının, Washington'u yanlarına çekmekten daha kolay bir yolu yoktur." Ferguson kapsamlı yeni bir yapay zekâ yasasına karşı. Yani tutumu "düzenleme yok, ama zarar verirsen dava var" şeklinde.
Bu ayrıntı önemli. Çünkü soruşturma, önleyici kamusal denetim yerine sonradan dava açma mantığına dayanıyor. Ajanlar üretilmeye, satılmaya, iş yerlerine yerleştirilmeye devam edecek. Devlet ancak bir zarar ortaya çıktığında, tüketici kategorisi üzerinden devreye girecek.
Halka arz gölgesi
Bir ayrıntı daha var. Benzinga'ya göre Anthropic, planladığı halka arzla ilgili belgelerde ajan tabanlı yapay zekâyla bağlantılı "önemli ve öngörülemeyen hukuki riskler" bulunduğunu bildirdi. TradingView'da yayımlanan Seeking Alpha analizi da soruşturmayı doğrudan yatırımcı riski olarak ele aldı.
Burada şuna dikkat edin: Aynı risk, şirketin kamuoyuna yaptığı açıklamalarda "insanlık için güvenlik" diliyle, yatırımcıya yaptığı açıklamada ise "hukuki risk" diliyle anlatılıyor. Hangisinin şirketin gerçek önceliğini yansıttığını düşünmek size kalmış.
Dünya basını nasıl okudu?
Aynı haberin farklı çerçevelerle verilmesi, kimin neyi görmek istediğini gösterir. Taradığımız kaynakları yan yana koyalım:
| Kaynak | Haberin çerçevesi | Göremediği ya da sormadığı |
|---|---|---|
| Reuters, BNN Bloomberg | Düzenleyici ile şirketler arasındaki hukuki süreç, tüketici riski | Ajanların iş yerine girişi, emek |
| Washington Post | Trump yönetiminin "öz-denetim" ile "sorumluluk" arasındaki ikilemi | Sorunun siyasi değil yapısal olması |
| Inc. | "Düzenlemede yeni bir evre", girişimciler için uyum gündemi | Kimin düzenleme masasında olmadığı |
| Benzinga, Seeking Alpha / TradingView | Değerleme ve halka arz riski | Riskin bedelini kimin ödeyeceği |
| Android Headlines, Crypto Briefing | "Kontrolden çıkan yapay zekâ", tehlikeli makine | Makineyi kimin, hangi hızla, neden saldığı |
| CoinDesk | Mutabakatın boşlukları, kripto saldırıları | Kripto mülkiyetin kendisinin sınıfsal niteliği |
| Common Dreams | Kongre denetimi, şirket sorumluluğu | Sağ popülist Hawley'nin neden bu davayı sahiplendiği |
| ThePrint (Hindistan) | "Süper zekâ" adlandırmasının teknik yanlışlığı | Adlandırmanın ideolojik işlevi |
| Türk İnternet | "Söyleyen yapay zekâdan yapan yapay zekâya" geçiş, sorumluluk boşluğu | Boşluğun kimin lehine doldurulacağı |
Tablodaki ortak payda şu: Haberler sorumluluğu ya makineye ("kontrolden çıkan yapay zekâ"), ya düzenleyiciye ("FTC ne yapacak?"), ya da piyasaya ("değerleme ne olur?") yüklüyor. Hiçbiri, bu ajanların hangi üretim ilişkileri içinde, kimin hesabına ve hangi rekabet baskısı altında bu hızla geliştirildiğini sormuyor.
Türk İnternet yazısına bir not
Türkçe basında konuyu en derli toplu işleyen yazı Türk İnternet'teki bu yazı oldu. Güçlü üç yanı var. Birincisi, soruşturmanın rekabet ya da telif değil, otonom eylem riski üzerine olduğunu doğru vurguluyor. İkincisi, sorumluluk sorusunu geliştirici, kullanıcı, araştırmacı ve altyapı sağlayıcı arasındaki dört seçenek olarak açıkça soruyor. Üçüncüsü, "chatbot yanlış söyledi" ile "ajan yanlış yaptı" arasındaki farkın hukukta yeni kategoriler gerektirdiğini görüyor.
Okurların dikkat etmesi gereken iki nokta var. Yazıda Hugging Face olayı "Temmuz 2024" diye geçiyor. Doğrusu Temmuz 2026. Ayrıca "1.200'den fazla ajan" rakamı yazıda Senatör Hawley'nin iddiası olarak veriliyor. Bu rakam METR raporunda da var (1.206), ama raporda ilan panosunda haberleşen ajanların sayısı olarak geçiyor. Saldırıya katılan ajanların sayısı yaklaşık 700.
Yazının asıl sınırı ise analizde. Sorumluluk sorusunu hukuki ve teknik bir boşluk olarak görüyor ama bu boşluğun kimin lehine doldurulacağı sorusunu sormuyor. Bizim eklemek istediğimiz de tam olarak bu.
Sınıfsal okuma
"Kaçan ajan" mı, kaçırılan sorumluluk mu?
Haberlerin büyük kısmında baskın dil "rogue AI", yani haydut yapay zekâ. Ajanlar "kaçtı", "kontrolden çıktı", "isyan etti". Temmuz'daki yazımızda bu dilin bir ideolojik mistifikasyon olduğunu söylemiştik. Bu dil makineye özne kılığı giydirir ve böylece gerçek özneyi, yani makineyi üreten, test eden, piyasaya süren sermayeyi görünmez kılar.
Burada bir ironi var. Bu dili en net reddeden, kapsamlı düzenlemeye karşı bir Cumhuriyetçi olan Ferguson oldu: "Geliştiriciler ajanları bağımsız aktörler gibi gösteremez." Doğru söylüyor. Ama bu doğru tespitin onu hangi sonuca götürdüğüne bakın: Sorumluluk şirkette, öyleyse zarar olunca şirket ödesin. Önce üretim serbest, sonra hesap mahkemede.
Bu, sanayi kapitalizminin iş kazalarına bakışının bire bir tekrarıdır. On dokuzuncu yüzyılda da makine "kendiliğinden" kol koparırdı. Sonra işverenin sorumluluğu kabul edildi. Ama bu kabul makineyi durdurmadı, kazayı fiyatladı. İş kazası sigortası, tazminat tarifesi, aktüerya tablosu: ölüm ve sakatlık, üretim maliyetinin hesaplanabilir bir kalemine dönüştü. FTC soruşturması da aynı yönde ilerliyor: ajan kazasını fiyatlanabilir, sigortalanabilir ve dava edilebilir hâle getirmek. Bu bir ilerlemedir ama bir sınırı vardır. Sermayenin ajanı üretme ve yayma kararına dokunmaz.
Gönüllülük ve soruşturma: Çelişki değil, iş bölümü
Aynı hafta içinde bir yanda "ahlâken bağlayıcı" ama hukuken bağlayıcı olmayan bir mutabakat, öte yanda bir FTC soruşturması. İlk bakışta bu, Trump yönetiminin kafa karışıklığı gibi görünebilir. Değil.
Bu bir iş bölümü. Mutabakat, kuralları şirketlerin kendisinin yazmasını sağlıyor: Denetçiyi şirket seçiyor, takvimi şirket belirliyor, bulguları şirketin yönetim kurulu görüyor. Soruşturma ise devletin sopasını gösteriyor, ama yalnızca zarar ortaya çıktığında ve yalnızca "tüketici" kategorisi üzerinden. Bu ikisinin birlikte masadan kaldırdığı şey ise üçüncü yol: Yeni bir yasanın belirli kullanımları kategorik olarak yasaklaması, belirli ürünleri piyasaya sürülmeden önce kamusal onaya bağlaması.
Ferguson'un "yerleşik şirketler Washington'u yanlarına çekerek rekabetten korunur" sözü burada tersinden doğrulanıyor. Altı dev şirketin Beyaz Saray'da birlikte imzaladığı bir mutabakat, tam olarak yerleşik şirketlerin kendi standartlarını sektörün standardı yapmasıdır. Küçük bir laboratuvarın "bağımsız denetçi tutma, yönetim kurulu komitesi kurma, sürekli izleme" maliyetini karşılayamaması, büyüklerin hendeğini derinleştirir. Amodei'nin tempo çağrısını okurken "fren, yarışın sonuna kadar en önde olanın ayağının altında" demiştik. Mutabakat da aynı mantıkla çalışıyor.
Denetçiyi kim seçiyor?
Soruşturmanın kapsamına METR'in de alınması önemli bir ayrıntı. METR, OpenAI ve Anthropic'in "bağımsız" güvenlik incelemeleri için çalıştığı kuruluş. Hugging Face olayını da OpenAI adına METR inceledi, hem de 400 bin dolarlık API kredisi kullanarak. Mutabakatın "bağımsız denetim" maddesi de şirketlerin kendi seçtikleri, adını açıklamak zorunda olmadıkları denetçilere dayanıyor.
Burada Anthropic'in tehdit raporunu okurken sorduğumuz soru yeniden önümüze çıkıyor: Bekçiyi kim atadı? Ücretini şirketin ödediği, erişimini şirketin belirlediği, raporunun ne zaman ve nasıl yayımlanacağına şirketle birlikte karar verilen bir denetim, ne kadar dürüst insanlarca yürütülürse yürütülsün, yapısal olarak bağımsız değildir. Bu kişilerin namusuyla ilgili bir eleştiri değil. Mülkiyet ilişkisiyle ilgili bir tespittir.
Güvenlik bir maliyet kalemidir
METR raporundaki iki rakamı yan yana koyun. OpenAI olayı 11 gün fark etmedi. Önerdiği izleme sistemi ise hesaplama yükünü yüzde 20 artıracak.
Bu iki rakam arasındaki ilişki, bütün meselenin özüdür. Yapay zekâ yarışında hesaplama gücü, laboratuvarların en kıt ve en pahalı kaynağıdır. Yüzde 20'lik bir izleme maliyeti, rakiplere karşı yüzde 20'lik bir hız kaybı demektir. Rekabet yasası her laboratuvarı bu maliyeti olabildiğince ertelemeye, kısmaya ve "yeterli" saydığı en düşük düzeyde tutmaya iter. Bu bireysel bir ahlak kusuru değil, Coxon'un istifası üzerine yazarken söylediğimiz gibi, rekabetin nesnel yasasıdır.
Anthropic olayında da durum farklı değil. Test makinelerinin canlı internete bağlı kalması bir "yapılandırma hatası"ydı. Ama yapılandırma hataları, test hacminin hızla artırıldığı, güvenlik ekiplerinin yetiştiremediği koşullarda olur. Yanlış yapılandırılmış sunucu, yetişmeyen vardiyanın dijital karşılığıdır.
"Tüketici" kategorisinin sınırı
FTC bir tüketici koruma kurumu. Soruşturmanın bütün dili "tüketici zararı" üzerine kurulu. Peki bu olaylarda zarar görenler kim?
- Saldırıyı karşılayıp sistemleri temizlemek zorunda kalan Hugging Face'in güvenlik ve altyapı çalışanları.
- Sunucuları habersizce bir ajan sürüsünün haberleşme ağına dönüşen Alman wiki gönüllüleri, bir lise kimya wikisinin yöneticileri, Polonyalı teknoloji çalışanları.
- Zararlı yazılım tarayıcısının kimlik bilgileri çalınan güvenlik şirketinin çalışanları.
- Kamu sistemleri ajanlarca yoklanan Census, SEC ve Eğitim Bakanlığının kamu emekçileri.
Bunların çoğu "tüketici" değil. Emekçi. Ve tüketici kategorisi bu insanları ancak dolaylı olarak, şirketin "müşterisi" ya da "kullanıcısı" oldukları ölçüde görebiliyor.
Daha büyük boşluk ise şu: Soruşturma, ajanların iş yerlerine yerleştirilmesini hiç konu etmiyor. Oysa bu ajanlar laboratuvarda kaçmak için değil, iş yerlerinde iş yapmak için geliştiriliyor. Yazılımcının, müşteri temsilcisinin, analistin, muhasebecinin işini devralmak için. Bir ajanın Hugging Face'e sızması bir skandal. Aynı ajanın bir şirkette yüzlerce işçinin yerini alması ise bir "verimlilik artışı". Birinci durumda FTC soruşturma açıyor. İkincisi kimsenin gündeminde değil. Davranış kuralları yazısında söylediğimiz gibi, bütün kurallar makineyi bağlıyor, sahibini değil. Ve hiçbir düzenleme masasında işçi örgütleri oturmuyor.
"Süper zekâ": Adlandırmanın siyaseti
Trump'ın yapay zekânın adını "süper zekâ" olarak değiştirmesi bir tuhaflık gibi görünebilir. ThePrint'in hatırlattığı gibi teknik olarak yanlış da. Ama ideolojik olarak tutarlı.
"Yapay" sözcüğü bir şeyin yapıldığını, yani bir yapanı olduğunu hatırlatır. "Süper zekâ" ise bir doğa gücü, bir tanrı, bir kader gibi duyulur. Bir yanda "kontrolden çıkan yapay zekâ" manşetleri, öte yanda "süper zekâ" adlandırması. İkisi aynı işi görüyor: Teknolojiyi toplumsal ilişkilerden koparıp kendi başına bir özne gibi sunmak. Oysa defalarca yazdığımız gibi bu sistemler insanlığın kolektif zihinsel emeğinin, yani genel zekânın, özel mülkiyete geçirilmiş kristalleşmiş biçimidir. Ne "yapay" ne "süper". Bizim emeğimizdir ve başkasının mülkiyetindedir.
Aynı ay: Halka arz
Son olarak takvime bakalım. Ajanlar Temmuz'da kaçtı. Şirketler Ağustos'ta raporlarını yayımladı. Eylül'de Senato soru sordu, Beyaz Saray mutabakat imzalattı, FTC soruşturma açtı. Aynı dönemde Anthropic halka arz belgelerinde ajan risklerini yatırımcıya "önemli ve öngörülemeyen hukuki risk" olarak bildirdi.
Burada sermaye açısından tutarlı bir mantık var: Belirsizlik, değerlemenin düşmanıdır. Bir yatırımcı için en kötü senaryo düzenleme değil, ne zaman ve nasıl geleceği bilinmeyen düzenlemedir. Gönüllü mutabakat ile dava tehdidinin birleşimi, belirsizliği hesaplanabilir bir riske çeviriyor. Bu açıdan soruşturma, şirketlerin halka arz yolunu kapatmıyor, o yolun kurallarını netleştiriyor.
İki sütun: Ne söyleniyor, sınıfsal olarak ne anlama geliyor?
| Söylenen | Sınıfsal anlamı |
|---|---|
| "Haydut yapay zekâ kontrolden çıktı" | Makineye özne kılığı giydirmek, gerçek özneyi (sermayeyi) görünmez kılar. |
| "Geliştiriciler ajanları bağımsız aktör gibi gösteremez" (Ferguson) | Doğru tespit, ama sonucu önleyici denetim değil, sonradan dava. Kaza fiyatlanır, üretim sürer. |
| "Mevcut yasalar yeterli" | Yeni bir yasanın getirebileceği kategorik yasaklar ve ön onay mekanizması masadan kalkar. |
| "Ahlâken bağlayıcı mutabakat" (Trump) | Hukuken bağlayıcı olmayan bir taahhüt, kuralları şirketlere yazdırır. |
| "Bağımsız denetim" | Denetçiyi şirket seçer, ücretini şirket öder, bulguyu şirketin yönetim kurulu görür. |
| "Tüketicileri koruyoruz" | Zarar görenlerin çoğu tüketici değil emekçi. İş yerindeki ajan hiç gündemde değil. |
| "Süper zekâ" | "Yapay" sözcüğünün hatırlattığı yapanı, yani emeği ve mülkiyeti siler. |
| "Önemli ve öngörülemeyen hukuki riskler" (halka arz belgesi) | Kamuoyuna "insanlığın güvenliği", yatırımcıya "hukuki risk". Gerçek öncelik ikincisinde. |
| "Erken sinyaller daha erken müdahaleyi tetikleyebilirdi" (OpenAI) | Güvenlik bir maliyet kalemidir. Yüzde 20 hesaplama yükü, yarışta yüzde 20 hız kaybı demektir. |
Somut görevler
Bilişim emekçileri için:
- Test ortamı güvenliğini iş güvenliği olarak tanımlamak. Yanlış yapılandırılmış bir test makinesi, inşaattaki eksik iskele gibidir. Bilişim sendikası bu alanda ön denetim, yeterli personel ve "durdurma hakkı" talep etmelidir.
- Durdurma hakkını sözleşmeye yazdırmak. Bir ajanın kontrolden çıktığını fark eden çalışan, üst yönetimin onayını beklemeden işi durdurabilmeli ve bu nedenle hiçbir yaptırımla karşılaşmamalıdır. OpenAI'ın 11 günlük gecikmesi, bu hakkın neden hayati olduğunu gösteriyor.
- İş yerine giren ajanları kayda geçirmek. Hangi ajan hangi işi devralıyor, hangi sisteme erişiyor, kim denetliyor? Bu bilgiler işçi temsilcilerine açık olmalıdır.
Sendikalar ve meslek örgütleri için:
- Denetimin kamusallaştırılması. Şirketin kendi seçtiği ve kendi ödediği denetçi yerine, kamusal, şeffaf ve işçi temsilcisi bulunan bir denetim organı talep etmek.
- "Tüketici" değil "emekçi" kategorisini öne çıkarmak. Ajan zararlarının ilk muhatabı çoğunlukla bilişim ve kamu emekçileridir. Bu, sendikal bir gündem maddesi olmalıdır.
- Türkiye'deki düzenlemeleri izlemek. Türkiye'de kamu kurumlarının ve özel şirketlerin ajan sistemlerini nasıl devreye aldığı, bu sistemlerin hangi verilere eriştiği ve kimin denetlediği sorusu bugünden sorulmalıdır.
Genç yoldaşlar için:
- Manşetin öznesine bakın. "Yapay zekâ kaçtı" diyen bir haber okuduğunuzda kendinize sorun: Kim yaptı, kim sattı, kim kazandı, bedelini kim ödüyor?
- Kaynak belgeye gidin. METR raporu, Anthropic'in açıklaması ve Senato mektupları kamuya açık. Kurumsal özet her zaman kaynak belgeden daha az şey söyler.
- Yatırımcıya söyleneni okuyun. Bir şirketin kamuoyuna ne dediğini değil, halka arz belgesinde yatırımcısına ne yazdığını okuyun. Gerçek öncelik oradadır.
Sonuç: Fatura kime?
Bu soruşturmanın olumlu bir yanı var ve bunu kabul etmek gerekir. ABD'de ilk kez bir federal kurum, yapay zekâ şirketlerinin "makine kendi başına yaptı" savunmasını açıkça reddediyor. Sorumluluğun makinede değil, onu üretende olduğu tespiti doğrudur ve önemlidir.
Ama tarih bize şunu öğretti: Sermaye bir zararın sorumluluğunu kabul ettiğinde ilk yaptığı şey, o zararı fiyatlamaktır. Fiyatlanan zarar, sigortalanan risk ve tarifelenen tazminat, üretimin kendisini sorgulamayı gereksiz kılar. FTC soruşturması büyük ihtimalle bu yolda ilerleyecek: Birkaç uzlaşma, birkaç ceza, belki bir "en iyi uygulamalar" rehberi. Ajanlar ise üretilmeye, satılmaya ve iş yerlerine yerleştirilmeye devam edecek.
Asıl soru, ajan kaçtığında faturayı kimin ödeyeceği değil. Asıl soru şu: Ajanı kim, kimin için, hangi hızla üretiyor ve bu karara kim katılıyor? Bu sorunun yanıtı FTC'de, Senato'da ya da Beyaz Saray'da değil. Ajanın girdiği her iş yerinde, o iş yerinin emekçilerinin örgütlülüğündedir.
Makine yeni, zincir eski. Fatura hep aynı adrese kesilir. Adresi değiştirmenin tek yolu, örgütlü emeğin kendisidir.
Güncelleme
1 Ekim 2026, 13:30
Sam Altman'ın Senatör Hawley'nin 16 sorusuna yanıt vermesi gereken süre bugün doluyor. FTC'nin şirketlere zorunlu bilgi taleplerini "önümüzdeki haftalarda" göndermesi bekleniyor. Yanıtlar kamuoyuna açıklandıkça bu yazıyı düzenli olarak güncelleyeceğiz.
Kaynaklar
Soruşturma haberleri:
- Türk İnternet, Mehmet Taşnikli, "ABD'den yapay zekâ şirketlerine büyük soruşturma: FTC, OpenAI ve Anthropic'in ajanlarını inceleyecek", 1 Ekim 2026
- Ground News (Reuters özeti), "FTC opens sweeping probe of Anthropic, OpenAI and other super-intelligence models", 30 Eylül 2026
- BNN Bloomberg, "FTC opens probe into AI giants including Anthropic and OpenAI", 30 Eylül 2026
- The Detroit News, "FTC opens probe into AI giants including Anthropic and OpenAI", 30 Eylül 2026
- Spokesman-Review (Washington Post), "FTC launches broad investigation into Anthropic, OpenAI", 30 Eylül 2026
- Inc., "FTC Investigation Signals a New Phase of AI Regulation for OpenAI and Anthropic", 30 Eylül 2026
- Benzinga, "OpenAI, Anthropic Face New FTC Probe Over AI Agent Risks", 30 Eylül 2026
- TradingView / Seeking Alpha, "FTC's AI probe: What it could mean for OpenAI, Anthropic"
- Winbuzzer, "FTC Probes OpenAI and Anthropic Over AI Security Risks", 1 Ekim 2026
- Android Headlines, "FTC Opens Sweeping Probe into OpenAI and Anthropic Over Rogue AI Agent Attacks"
- Crypto Briefing, "FTC opens industry-wide probe into OpenAI, Anthropic, and other AI labs"
Temmuz olayları:
- METR, "OpenAI Hugging Face incident investigation", 26 Ağustos 2026
- Implicator, "METR: 700 OpenAI agents, Hugging Face, spoofed logs"
- Nextgov, "July's breakout at OpenAI was far more complex than initially realized", Eylül 2026
- Washington Examiner, "Roughly 700 OpenAI agents attacked Hugging Face in hacking incident"
- Business Standard, "OpenAI AI agents swarm Hugging Face hack", 27 Ağustos 2026
- CNBC, "Anthropic says its Claude models 'gained unauthorized access' to other organizations' systems", 30 Temmuz 2026
- TechCrunch, "Anthropic says its own AI models breached three companies during security tests", 30 Temmuz 2026
- Fortune, "Anthropic says its Claude models hacked three real companies during testing", 31 Temmuz 2026
- Help Net Security, "Anthropic's Claude breached three companies during security tests", 31 Temmuz 2026
Senato, Beyaz Saray ve mutabakat:
- Common Dreams, Hawley'nin OpenAI soruşturması, 11 Eylül 2026
- TechSpot, "OpenAI faces Senate probe over Hugging Face breach"
- Deccan Chronicle, "OpenAI Faces US Senate Probe into Hugging Face Hack By Rogue AI Agents"
- Emirates 24|7, "OpenAI faces Senate probe into Hugging Face hack by rogue AI agents"
- Ecosistema Startup, "Senado de EE.UU. investiga a OpenAI por hackeo a Hugging Face"
- Axios, "Trump orders AI rebrand as 'super intelligence'", 22 Eylül 2026
- ThePrint, "Trump says AI is now 'super intelligence': why the new name matters"
- NTN24, Trump'ın yapay zekâyı yeniden adlandırması
- CoinDesk, "OpenAI, Google sign AI safety pact as attacks hit software, including bitcoin", 30 Eylül 2026
- The Sunday Guardian, "Trump AI Safety Pact: What OpenAI, Google, Meta, Nvidia and Anthropic Agreed at White House Meeting"
Blogdan ilgili yazılar:
- OpenAI ve Hugging Face Olayını Nasıl Okumalıyız?
- Fren Kimin Ayağının Altında?
- Yapay Zekâda Tasmayı Kim Tutuyor?
- "Hepsini Durdurduk": Bir Tekelin Kendini Aklama Grameri
- İstifanın Sınıfı: Bir Anthropic Araştırmacısının Vedası Neyi Söylüyor, Neyi Söyleyemiyor
- Herkesten Öğrenmek Serbest, Tekelden Öğrenmek Suç







