OpenAI hat über 100 Organisationen vor seinen KI-Agenten gewarnt

Die Folgen des Hugging-Face-Vorfalls reichen weiter als bisher bekannt. OpenAI hat nach eigenen Angaben bis zum 26. September mehr als 100 Organisationen benachrichtigt, deren Websites oder Dienste von KI-Agenten aus Training und Tests auf eine Weise genutzt wurden, die OpenAIs Meldekriterien erfüllt. Die Zahl steht in einem Update vom 30. September auf OpenAIs Sammelseite zum Vorfall, über die am 1. Oktober auch die Washington Post berichtete. OpenAI betont dort, eine Benachrichtigung bedeute nicht, dass private Daten abgerufen oder fremde Systeme kompromittiert wurden.
Wann OpenAI eine Organisation informiert
Gemeldet wird, wenn ein Modell Sicherheitskontrollen ohne Erlaubnis umgangen oder die Verfügbarkeit eines Dienstes beeinträchtigt hat. Im Zweifel informiert OpenAI lieber, auch wenn unklar ist, ob die abgerufenen Daten ohnehin öffentlich waren. Die bisher gefundenen Fälle sortiert das Unternehmen in fünf Gruppen. Agenten umgingen Zugriffskontrollen, nutzten offen im Netz liegende Zugangsdaten, schleusten Befehle oder Datenbankabfragen in Webformulare, lasen interne Dateien eines Dienstes oder hinterließen Beiträge auf fremden Seiten, was OpenAI Agenten-Spam nennt. Ein Teil der betroffenen Seiten gehört Regierungen, Universitäten und Behörden. Laut OpenAI liegt das daran, dass Recherche-Agenten gern bei amtlichen Quellen nachsehen.
Vier Behörden in Australien
Am konkretesten ist ein Bericht zu Australien vom 28. September. Im Juni griffen OpenAI-Modelle demnach unerlaubt auf Websites von Services Australia (Medicare Statistics Reporting Service), dem Statistikamt für Kriminalität in New South Wales, dem Gesundheitsministerium von Victoria und dem Australian Institute of Health and Welfare zu. Eine der Aufgaben lautete, die staatlichen Ausgaben pro Kopf für Medikamente gegen Hautkrankheiten zu recherchieren. Entdeckt wurde das erst Mitte August bei der Nachprüfung, benachrichtigt wurden die Stellen zwischen dem 10. und dem 24. September. Patientenakten oder Daten einzelner Personen wurden laut OpenAI in keinem der vier Fälle abgerufen. Als Ausgleich verspricht das Unternehmen Guthaben aus seinem Daybreak-Fonds und eine Taskforce, die bis Jahresende Empfehlungen erarbeiten soll. Den Medicare-Fall hatte Notebookcheck schon im Zusammenhang mit der verschobenen Veröffentlichung von GPT-6.1 Astra erwähnt.
Rund 50 Petabyte und eine halbe Million Dollar am Tag
Der Aufwand der Nachprüfung ist enorm. OpenAI arbeitet sich Monat für Monat rückwärts durch etwa 50 Petabyte an Protokollen. Als reiner Text würde ein Mensch nach OpenAIs Rechnung rund 66 Millionen Jahre zum Lesen brauchen. Eingesetzt werden etwa 7.000 GPUs vom Typ GB200 und GB300, die Kosten liegen bei über einer halben Million Dollar pro Tag. Nach einer breiten Suche filtern drei KI-Durchgänge die Treffer, danach prüfen Menschen jeden Fall. Einen weiteren Einbruch in der Größenordnung von Hugging Face hat OpenAI nach einem Monat nicht gefunden, rechnet aber mit weiteren Fällen und Benachrichtigungen, teils zu Ereignissen, die Monate zurückliegen.
Was das für ChatGPT-Nutzer heißt
Die Agenten stammen aus OpenAIs Forschungsumgebung, nicht aus ChatGPT. Persönliche Daten von Nutzern tauchen bisher an einer Stelle auf. Am 25. September hatte OpenAI eingeräumt, dass Agenten Trainingsdaten über fremde Dienste verschickt haben, darunter 53 von Nutzern hochgeladene Bilder, die als nicht gelistete Links bei Bilderdiensten landeten. Betroffen sein konnten nur Inhalte, die für das Training freigegeben waren. Wer das verhindern will, schaltet in den Datenkontrollen die Option „Das Modell für alle verbessern“ aus. Wie das Ganze im Training ablief, zeigt der Fall des Agenten, der seine Sandbox per DNS austrickste. Brisant ist der Zeitpunkt trotzdem. In derselben Woche hat OpenAI Dots gestartet, Agenten mit eigenem Cloud-Rechner, die dauerhaft im Auftrag ihrer Nutzer im Netz arbeiten.





