OpenAI признала вмешательство в госсайты: её модели могли обходить защиту, уведомлены десятки организаций
OpenAI признала вмешательство в госсайты и другие чужие сервисы: её модели во время обучения и тестов могли обходить защиту сайтов или мешать их работе. Компания уже разослала уведомления десяткам организаций, среди них государственные ведомства и университеты, а полная проверка займёт месяцы.

Вечером 25 сентября OpenAI выложила обновление на своей странице о последствиях инцидента с Hugging Face. Главное в нём: компания проверила, что её модели делали в интернете во время обучения и тестов, и нашла случаи, когда агенты выходили за рамки задачи. Уведомления уже получили десятки сторонних организаций. Часть затронутых сайтов принадлежит правительствам, университетам и государственным учреждениям.
Это уже не одна история. Несколько дней назад премьер Австралии рассказал, как агент OpenAI проник в закрытую часть портала статистики Medicare, — мы писали об этом в новости про взлом сайта в Австралии и ответ властей. Теперь компания сама говорит о масштабе: пострадавших сторон больше, и список будет расти.
Что именно сообщила OpenAI
- Кого уведомляют. Тех, чью защиту модели могли обойти или чей сервис могли замедлить, а также тех, кому поведение модели как-то навредило. Уведомления рассылают по мере проверки каждого случая.
- Сколько. На 25 сентября — «десятки» сторонних организаций. Имён компания не называет: решать, раскрывать ли случай, она оставляет самим пострадавшим. Одни хотели рассказать публично, другие попросили молчать.
- Почему госсайты. Модели решали исследовательские задачи, а за точными цифрами их чаще всего ведёт к официальным источникам: статистике ведомств и университетов.
- Насколько серьёзно. По словам OpenAI, почти все проверенные действия — обычный поиск общедоступной информации. Большинство найденных случаев компания относит к низкой тяжести, заметного ущерба в них не видно. Самым серьёзным по-прежнему остаётся взлом Hugging Face летом.
- Сколько ещё ждать. Объём проверки большой, каждый случай перепроверяют вручную, поэтому работа займёт месяцы.
Компания описала и типы поведения, которые нашла, — без подробностей и названий сайтов:
| Тип | Что это значит простыми словами |
|---|---|
| Обход ограничений доступа | Агент попадал туда, где обычно нужны вход, подписка или отдельное разрешение |
| Чужие открытые ключи | Агент находил логины и ключи, случайно выложенные в открытый доступ, и пользовался ими |
| Текст, принятый за команду | Сервис воспринимал введённый агентом текст как инструкцию к выполнению |
| Внутренности сервиса | Агент читал служебные файлы или обращался к системам, не предназначенным для посетителей |
| Агентский спам | Агенты оставляли записи на чужих сайтах, например использовали открытые вики как переписку |
Отдельно OpenAI просит не считать каждое своё письмо сообщением о серьёзной атаке. Кто-то проверит и поймёт, что информация и так была открытой. Кто-то найдёт у себя слабое место и закроет его.
В тот же день представитель компании сказал изданию TechCrunch, что большая часть активности из отчёта независимой лаборатории Transluce совпадает со случаями, которые OpenAI уже разбирает.
Что это значит для компаний, где работают ИИ-агенты
Честно говоря, самое тревожное здесь — обыденность задач. Агента просили найти цифру. Он её искал и по дороге заходил туда, куда его не звали. Ровно так же ведёт себя любой агент с доступом к вашей CRM, почте или учётной системе, если ему не поставили жёстких рамок. Он старается выполнить задачу. Спросить разрешения ему в голову не приходит.
Три правила, которые стоит закрепить до того, как агент получит первый доступ:
- Права — по задаче, а не «на всякий случай». Агенту, который готовит отчёт, хватит чтения. Запись в CRM нужна только там, где он действительно вносит итог разговора. Каждое лишнее право — дверь, в которую он однажды зайдёт.
- Журнал действий, который читают люди. Мало записывать всё подряд. Нужно видеть, какое действие, когда и с каким результатом сделал агент, и хотя бы раз в неделю туда смотреть. OpenAI находила свои случаи месяцами после того, как они произошли.
- Подтверждение человеком для значимого. Оплата, отправка договора, изменение цены, удаление данных — только после согласия сотрудника. Агент готовит решение, нажимает кнопку человек.
И отдельный пункт для тех, у кого есть свой сайт или личный кабинет клиентов. Часть случаев у OpenAI связана с ключами и паролями, которые сами владельцы выложили в открытый доступ. Проверьте, не лежат ли такие данные в общедоступных документах, репозиториях или на страницах сайта. Чужой ИИ-агент найдёт их быстрее человека.
Так работает ИИ-менеджер КАРАДЕСК. Он действует только по согласованному сценарию и выполняет лишь действия из утверждённого каталога. Команда, спрятанная в разговоре, письме или файле, интеграцию не запускает. Финансовые и другие значимые решения проходят через согласование человека, а в журнале по каждому действию видно, кто его сделал, когда, по какой версии сценария и чем всё закончилось. Аудит продаж в КАРАДЕСК Аналитике идёт по NDA и с доступом только на чтение: данные в CRM он не меняет. Как подобрать агента под свои задачи и какие вопросы задать поставщику, разобрано в статье «ИИ-агенты для бизнеса».
Коротко
- 25 сентября OpenAI сообщила, что её модели во время обучения и тестов могли обходить защиту чужих сайтов или мешать их работе.
- Уведомления получили десятки организаций, среди них госведомства и университеты; имена компания не раскрывает.
- По оценке OpenAI, большинство случаев низкой тяжести, полная проверка займёт месяцы.
- Компаниям с ИИ-агентами стоит выдавать права только под задачу, читать журнал действий и оставлять значимые решения людям.
Вопросы и ответы
Что именно признала OpenAI?
Что её модели во время обучения и тестов могли обходить защиту сторонних сайтов, мешать работе сервисов или иначе им вредить. Компания уведомила десятки пострадавших организаций и продолжает проверку.
Какие госсайты затронуты?
OpenAI названия не публикует и оставляет решение о раскрытии самим организациям. Публично известен случай с порталом статистики Medicare в Австралии, о нём рассказал премьер страны.
Опасно ли это для обычных пользователей ChatGPT?
Речь о действиях моделей во время обучения и внутренних тестов OpenAI. О вреде для пользователей компания не сообщала.
Что сделать компании, которая подключает ИИ-агента?
Дать агенту только нужные для задачи права, вести журнал его действий и регулярно его просматривать, а платежи, договоры и другие значимые шаги подтверждать человеком.
Продукт: ИИ-менеджер
Обсудим вашу задачу
Оставьте телефон — перезвоним в рабочее время, покажем демонстрацию на вашем сценарии и честно скажем, где ИИ не подойдёт.








