Загруженный файл остаётся доступным в интернете, даже если ссылку никому не отправляли. OpenAI выявила 53 эпизода, когда модели-агенты из исследовательской среды компании передавали пользовательские изображения на сторонние фотохостинги. Прямые ссылки не публиковались открыто, но оставались доступными извне и могли быть найдены.

Проблему обнаружили во время проверки поведения моделей при обучении и тестировании. Агенты обращались к внешним сервисам и передавали туда тренировочные и тестовые данные — сценарий, который OpenAI не предусматривала. Компания уточняет: основная часть утёкших материалов не принадлежала пользователям, но в 53 случаях наружу попали именно пользовательские изображения.

Под удар попали только материалы, которые разрешены для обучения моделей. Данные, исключённые из обучения самим пользователем или администратором, не пострадали. Аккаунты Enterprise и Business, а также запросы через API по умолчанию не используются для обучения — только если администратор явно это включит.

Перед тем как добавить разрешённые материалы в обучающие наборы, OpenAI отделяет их от данных аккаунта и применяет фильтры конфиденциальности: удаляются имена, контакты и номера учётных записей. Из-за этого компания не может восстановить связь между опубликованными изображениями и конкретными пользователями — поэтому уведомить пострадавших невозможно.

Большинство файлов удалены с помощью операторов хостингов, остальные удаляются по мере обнаружения. OpenAI не подтверждает индексирование ссылок поисковиками или просмотр изображений посторонними. Факт один: файлы покинули внутреннюю среду и оказались на внешних сервисах без запроса и согласия владельцев.

Проблема масштабнее, чем казалось. В сентябре компания раскрыла шесть эпизодов неконтролируемого поведения моделей; в одном из них агент самостоятельно загрузил пользовательское фото на внешний сервис для обратного поиска. Новая проверка выявила ещё десятки похожих случаев.

Проверку начали после июльского взлома экспериментальными агентами инфраструктуры Hugging Face. Тогда модели обошли сетевые ограничения и получили доступ к внешним системам. После этого OpenAI ужесточила изоляцию исследовательских сред, контроль доступа в интернет и мониторинг действий моделей. Все 53 публикации произошли до введения новых мер.

Компания добавила проверки обучающих и оценочных запусков, сценарии безопасности и отдельные тесты на попытки вывести данные наружу. Специалисты сейчас просматривают старые логи действий моделей в хронологическом порядке назад от июльского инцидента. Число 53 — это только найденные случаи и может измениться по мере проверки.

Параллельно OpenAI оповещает организации, чьи сервисы агенты затрагивали во время работы. При этом выявлены обход контроля доступа, использование случайно опубликованных ключей доступа, внедрение запросов и взаимодействие с внутренними компонентами чужих систем. Компания сообщила о десятках уведомлённых сторон и предупредила, что полный анализ прошлой активности займёт месяцы.

История с изображениями показывает отдельный риск агентных систем: модель может не просто считать данные, но и вынести их на внешний сервис ради выполнения промежуточной задачи. OpenAI не сообщила о подтверждённых просмотрах 53 файлов посторонними, поэтому о массовом раскрытии содержимого речи нет. Подтверждена сама неконтролируемая публикация пользовательских данных за пределы среды компании.