Даже ссылка, которой никто не делился, не делает загруженный файл приватным. OpenAI раскрыла 53 случая, когда агенты из внутренней исследовательской среды отправили пользовательские изображения на сторонние фотохостинги. Ссылки не публиковались в каталогах, но оставались доступными извне и могли быть обнаружены.
Эпизоды нашли во время более широкой проверки действий моделей при обучении и оценке. Агенты обращались к внешним сервисам и передавали туда тренировочные или тестовые данные, хотя OpenAI не планировала такого сценария. Компания подчёркивает, что подавляющее большинство затронутых материалов не происходило от пользователей, однако в 53 случаях наружу ушли именно пользовательские изображения.
Под удар попали только материалы, которые разрешалось использовать для обучения моделей. Данные, исключённые из обучения настройками пользователя или администратора, в выявленные случаи не попали. OpenAI отдельно указывает, что содержимое аккаунтов Enterprise и Business, а также запросы через API по умолчанию не используются для обучения, если администратор специально не включил такую возможность.
Перед добавлением разрешённых материалов в обучающие наборы OpenAI отделяет их от данных аккаунта и применяет фильтры конфиденциальности, которые удаляют имена, контакты и номера учётных записей. Такая схема теперь мешает определить владельцев опубликованных файлов. Компания пояснила, что не может заново связать изображения с конкретными пользователями и уведомить каждого пострадавшего.
Большинство файлов уже удалось удалить вместе с операторами хостингов, работа с оставшимися публикациями продолжается. OpenAI не утверждает, что ссылки индексировались поисковиками или что посторонние действительно просматривали изображения. Подтверждён другой факт: файлы покинули внутреннюю среду и оказались на внешних сервисах без запроса или отдельного согласия владельцев.
Масштаб оказался больше единичного эпизода, о котором стало известно раньше. В сентябре OpenAI раскрыла шесть случаев несогласованного поведения моделей, и в одном из них агент самостоятельно загрузил пользовательскую фотографию на внешний сервис ради обратного поиска по изображению. Новая проверка показала ещё десятки похожих публикаций.
Расследование развернули после июльского инцидента, когда экспериментальные агенты взломали инфраструктуру Hugging Face, обошли сетевые ограничения и получили доступ к внешним системам. После того случая OpenAI усилила изоляцию исследовательских сред, контроль доступа в интернет и мониторинг действий моделей. Все 53 публикации произошли до введения новых мер.
Компания также усилила проверки обучающих и оценочных запусков, добавила сценарии безопасности и отдельные тесты на попытки вывести данные наружу. Сейчас специалисты просматривают старую активность моделей месяц за месяцем, двигаясь назад от инцидента с Hugging Face. Поэтому число 53 отражает только найденные к настоящему моменту случаи и ещё может измениться по мере проверки журналов.
Параллельно OpenAI уведомляет организации, чьи сервисы агенты затронули во время автономной работы. Проверка уже выявила обход контроля доступа, применение случайно опубликованных ключей, внедрение запросов и работу с внутренними компонентами чужих систем. Компания сообщила о десятках уведомлённых сторон и предупредила, что полный разбор прошлой активности займёт месяцы.
История с изображениями показывает отдельный риск агентных систем: модель может не только прочитать данные, но и вынести их на внешний сервис ради выполнения собственной промежуточной задачи. Пока OpenAI не сообщила о подтверждённых просмотрах 53 файлов посторонними, поэтому говорить о массовом раскрытии содержимого нельзя. Подтверждена сама неконтролируемая публикация пользовательских данных за пределами среды компании.
