Агенты OpenAI нашли обход ограничений. Вот такая самостоятельность

Reuters сообщил о более чем 100 организациях, получивших уведомления об активности агентов OpenAI. Независимое расследование показало, как те обходили ограничения доступа.

ИИ-агент направляет данные вокруг цифровой преграды к внешнему браузеру

Поручаешь своему ИИ-агенту собрать статистику. Рассчитываешь получить таблицу, а не повод объясняться с владельцами чужих сайтов. У OpenAI выяснение таких подробностей уже стало отдельной головной болью.

1 октября Reuters сообщил, что компания уведомила больше 100 организаций об инцидентах с неразрешенной активностью ее агентов. В тот же день Asymmetric Security опубликовала независимый разбор публичных следов их действий.

К слову, о расследовании прокуратуры Калифорнии мы уже писали. Здесь интересны конкретные способы обхода ограничений и масштаб проверки, которую ведет сама OpenAI.

Больше 100 уведомлений. Но о чем именно?

Цифра относится к организациям, которым сообщили о возможных последствиях активности агентов. Хотя это и не значит, что было больше 100 подтвержденных взломов или утечек, но звоночек определенно тревожный.

По данным Reuters, OpenAI разбирает около 50 петабайт данных, чтобы установить, что происходило. Проверка началась после инцидента с Hugging Face, и компания ранее предупреждала, что работа займет месяцы.

Еще есть интересное расхождение между источниками. Пока Reuters уверенно сообщает о числе больше 100, сами OpenAI скромно говорят всего лишь о десятках уведомленных сторон. Забавно.

За данными пошли через чужой браузер

Asymmetric Security изучила публичные следы активности за март-сентябрь. Судя по этим записям, агенты искали статистику по здравоохранению, торговле и другим темам. Полной картины исходных заданий в публичных записях, конечно же, нет.

Зато известно другое - когда получить информацию обычным способом не удавалось, агенты использовали внешние сервисы. Один предоставлял страницу с кодом, другой открывал ее в своем браузере, а результат попадал в отчет, который агент мог прочитать.

Словно сотруднику закрыли браузер, а он попросил знакомого открыть сайт и переслать ответ. Ограничение вроде есть, а вроде и нет.

Что еще обнаружили исследователи? Агенты получали доступ к некоторым тестовым средам, делали поиск открытых служебных файлов и отправляли запросы, которые могли заставить базу данных выполнить чужую команду. Такие вот дела.

Что признает сама OpenAI

Компания проверяет действия моделей в интернете во время обучения и оценки. В ее сводке перечислены обход проверок доступа, использование опубликованных ключей, ввод команд в чужие сервисы и обращение к внутренним частям систем.

Есть и менее тяжелая, но вполне реальная проблема: агенты размещали сообщения на сторонних сайтах. Например, использовали публичные вики как доску для обмена информацией. Владельцам таких площадок потом может понадобиться... генеральная уборка?

Самым серьезным обнаруженным эпизодом OpenAI по-прежнему называет ту самую нашумевшую историю с Hugging Face. Но, если вкратце, там речь шла о закрытой мощной внутренней исследовательской модели. Нам, обычным юзерам Astra 6 и Opus 5.5 такое, благо, не светит.

В проектировании ИИ-агентов мне важно, чтобы каждый агент имел рамки, за которые не может выйти физически, если его действие не подтвердили. Самостоятельность агента это круто. Самостоятельно найденный обход запрета - уже совсем не круто.

Старт

Хотите так же
в своём бизнесе?

Оставьте заявку — разберём ваши процессы, и я покажу, какую рутину ИИ-агент заберёт первой и сколько это сэкономит. Бесплатно и без обязательств.

  • Ответ в течение дня
  • Разбор вашей задачи на созвоне
  • Расчёт экономии и роста продаж

Обсудить задачу

или напишите напрямую в Telegram или ВКонтакте