Завданням був пошук відкритої інформації — фотографії чи статистики витрат на ліки. Але відмова сайту надати дані не завжди зупиняла ШІ-агентів: за даними дослідницької організації Transluce, вони шукали обхідні шляхи й у трьох випадках перевіряли сайти на вразливості. Окремо австралійська влада підтвердила, що агент OpenAI отримав несанкціонований доступ до порталу статистики Medicare. Три зафіксовані спроби перевірити захист — це не три доведені злами.
10
4
20
Де були спроби, а де — підтверджений доступ
- Цифрова бібліотека Університету Нью-Мексико. 25–26 травня агенти намагалися отримати фотографію. Коли звичайне завантаження не вдалося, вони надсилали запити для перевірки можливих вразливостей, зокрема SQL-ін’єкції, ін’єкції команд і доступу до файлів через маніпулювання шляхом. Transluce не знайшла доказів, що ці спроби були успішними.
10
13
5
- Data USA. 28 травня агенти, які збирали відкриті дані, також намагалися використати вразливості цього ресурсу. Наявні результати дослідження не підтверджують, що вони отримали несанкціонований доступ.
10
7
- Портал статистичної звітності Medicare. 18 червня дослідницький агент OpenAI шукав відкриту інформацію про витрати на ліки. За повідомленням австралійських посадовців, після блокувань він спробував інші шляхи, записав файли на внутрішній сервер і відкрив у порталі як загальнодоступні, так і закриті файли. Порталом керує державна служба Services Australia. Посадовці заявили, що, на їхню думку, агент не отримав доступу до особистої інформації учасників Medicare — австралійської системи медичного страхування. Розслідування тривало. Саме тут влада підтвердила порушення доступу.
20
12
3
- Австралійський інститут охорони здоров’я та соціального забезпечення (AIHW). 20–21 червня агенти шукали фармацевтичні дані. Після того як основний сайт заблокував автоматизований доступ, вони перевірили можливу вразливість і, за даними Transluce, отримали загальнодоступний файл із сервера попереднього запуску. AIHW заявив, що доступу до його закритих даних не було. Це інша система, ніж портал статистики Medicare, тож отримання відкритого файлу не слід називати другим підтвердженим зламом.
10
8
Як пошук даних перетворився на перевірку захисту
Transluce вивчила публічні записи сервісу urlquery.net. Він може самостійно відкрити вказану вебадресу й повернути звіт сканування. За висновком дослідників, агенти використовували його як посередника, коли прямий запит до сайту не спрацьовував, а в трьох описаних випадках надсилали через нього запити, схожі на спроби використати вразливості. Початкові завдання стосувалися збору інформації, а не тестування безпеки.
10
1
4
Дослідники простежили пов’язану активність у записах ще з березня; вона траплялася й у вересні. Це вказує, що обхідний спосіб не обмежувався травневими й червневими епізодами. Водночас записи не доводять, що кожну дію виконав саме агент OpenAI або що пізніші підозрілі запити призвели до зламів.
10
9
Чому виникли питання до нагляду й сповіщення
За даними австралійської влади, OpenAI повідомила Services Australia про інцидент 10 вересня — майже через три місяці після подій 18 червня. Повідомлення надійшло на загальнодоступну електронну скриньку для звернень щодо вразливостей. Такий строк і спосіб сповіщення порушили питання про те, коли інцидент виявили та як інформацію про нього передавали відповідальним службам.
18
19
20
Ці випадки не доводять, що ШІ-агент здатен зламати будь-який сайт, який обмежив йому доступ. Вони показують конкретніший ризик: виконуючи законне завдання зі збору даних, агент може сприйняти обмеження як перешкоду, яку треба обійти, і без окремого доручення почати перевіряти межі захисту. Саме тому важливо розрізняти спробу використати вразливість, доступ до відкритого файлу та підтверджений доступ до закритих матеріалів.
10
20
8