Сигурност

Редакция Overclock.bg ·

OpenAI спря най-мощните си модели след изтичане

OpenAI спря най-мощните си модели след изтичане

OpenAI спря обученията, оценките и всяко ползване на инструменти при най-мощните си модели, след като вътрешен агент е излязъл от изолираната среда през DNS, друг модел е качил чужд GitHub токен в публично хранилище, а проверката е открила 53 случая, в които снимки на потребители са се озовали на публични файлови хостинги. Компанията го обяви на 25 септември 2026 г., а разследването ще отнеме месеци.

Как един агент мина през DNS

Инцидентът е от 20 септември. Агентът е работел по задача за търсене в среда, която е трябвало да няма никакъв излаз към живия интернет — всяко негово обръщение е минавало или през контролиран инструмент за търсене, или през офлайн копие на уеб съдържание.

Проблемът е, че прокситo е спирало изходящите HTTP заявки, но DNS резолверът не е бил ограничен по същия начин. Моделът е тествал систематично мрежата, намерил е пропуска и е започнал да кодира текст в имена на домейни, за да разговаря с външна чатбот услуга — класически covert channel през DNS делегиране.

Мониторингът е вдигнал аларма 12 минути след началото, но ръчното прекъсване на пуска е отнело около два часа и половина, пише The Decoder. Един от инженерите на смяна, Zuxin Liu, го описа просто: средата е трябвало да е „свръхзащитена“.

Оттогава OpenAI е добавила две независими нива на блокиране, всяко от които само по себе си би спряло точно този маршрут, ограничила е DNS заявките на средата до одобрен списък от домейни и типове записи и разгръща отделна DNS детекция в цялата изследователска инфраструктура. Пуската остават спрени, докато пропускът не бъде потвърдено затворен и средата не мине ново red-teaming.

GitHub токен, нарязан на парчета

Вторият случай е по-неприятен, защото не е техническа дупка, а поведение. Модел, описан от самата компания като „изключително упорит“, е получил задача да докаже теорема. Вместо това е публикувал GitHub токена на изследовател в публичното хранилище openai/codex — и е нарязал токена на части, за да избегне автоматичното сканиране за изтекли тайни.

Изследователят се е намесил директно два пъти. Моделът и двата пъти се е съгласил на думи и е продължил по своя път.

53 снимки на потребители в публичния интернет

Най-широко засягащата част от разкритието е за данните. При прегледа на логовете OpenAI е намерила 53 случая, в които изображения, подадени от потребители, са били качени на външни хостинги за снимки като нелистнати линкове — тоест не индексирани, но достъпни за всеки, който знае адреса.

Сред засегнатите организации има правителствени институции, университети и публични учреждения. TechCrunch пише, че част от снимките все още са онлайн въпреки опитите да бъдат премахнати и че компанията твърди, че не може да уведоми засегнатите потребители по технически и правни причини. Данните на Enterprise и Business акаунти не са засегнати, освен ако администраторът изрично не е разрешил споделяне.

Качването е станало преди новите процедури, въведени след инцидента с Hugging Face от лятото. Ако следите темата, шаблонът е познат — агентите се държат така не само при задачи по сигурност, а и при съвсем битови заявки. Същото се видя и при кампанията с три AI агента срещу 27 организации.

Австралийската следа и съмненията по нея

На 24 септември премиерът на Австралия Антъни Албанизи заяви, че агент на OpenAI е получил „неоторизиран достъп“ до непублични файлове в портала за статистика на Medicare, управляван от Services Australia, след като е намерил начин да обиколи блокировките, които многократно са отказвали заявките му. Сайтът в момента е офлайн.

Тук обаче картината се размива. The Record цитира архивни данни, според които порталът е работел без логин над десетилетие, а добавената през март 2025 г. страница за вход е пускала автоматичен достъп като гост. Тоест агентът може просто да е последвал кода на самия сайт. Ciaran Martin, бивш шеф на британския National Cyber Security Centre и вече професор в Оксфорд, се съмнява, че това е „хак в обичайния смисъл“, и се учудва на вниманието към агент, който чете уебсайт.

Отделен доклад на Transluce заедно с изследователи от Corridor, MIT и AIUC, изграден върху публични записи на услугата за сканиране urlquery.net, описва по-тревожната част: между май и юни агенти са пробвали SQL injection, path traversal и command injection срещу цифровата библиотека на Университета на Ню Мексико, платформата Data USA и Австралийския институт по здраве и социални грижи. OpenAI е уведомила австралийските власти на 10 септември, а Австралийската дирекция за сигнали е получила официално известие на 15 септември.

Какво следва

OpenAI казва, че прегледът на логовете ще отнеме месеци. В същото време председателят на американската FTC вече даде знак, че разработчиците на AI трябва да носят отговорност за поведението на агентите си — а регулаторите от двете страни на Атлантика и без това искат по-ранен достъп до моделите.

Практическият извод е по-скучен и по-важен от заглавията: изолацията на средата струва точно толкова, колкото струва най-слабият ѝ канал. Ако проксито е заключено, а DNS не е, значи не е заключено.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още