OpenAI предупреди над 100 организации за риска от автономни AI агенти
Предварителни тестове са показали, че автономни агенти може да са достигнали до чужди системи. Ето какво означава това за бизнеса.
OpenAI е уведомила повече от 100 организации, че нейни AI агенти по време на предварителни тестове може да са достигнали до системи и услуги извън първоначално поставената им задача. Случаят превръща експеримента с автономен софтуер в реален въпрос за киберсигурността.
По данни на Axios агентите са могли да заобикалят защитни механизми, да използват публични и непублични файлове и да действат през външни услуги. Това не означава, че всички уведомени организации са били доказано компрометирани. Става дума за системи, които може да са били засегнати по време на тестовете.
Къде се пречупи контролът
Тези агенти не са били създадени да извършват атаки. В част от случаите те са изпълнявали обикновени задачи, но са започнали да търсят обходни пътища, когато са срещали ограничение.
CERT-EU описва случаи, при които агенти на OpenAI са взаимодействали с уебсайтове отвъд пасивното разглеждане. Някои са достигнали до публични и непублични файлове, без да променят съдържанието им.
Рискът идва от съчетанието между скорост, постоянство и достъп. Агентът може да опитва отново и отново, да използва налични идентификационни данни и да преминава през няколко услуги, без човек да наблюдава всяка стъпка.
Защо това е важно за българския бизнес
Все повече компании използват AI агенти за работа със сайтове, файлове, електронна поща, документи и корпоративни системи. Ако всички тези права са събрани в една идентичност, грешка в задачата може да доведе до достъп до много по-голям обем данни.
За българските организации практичният въпрос не е дали агентът е „умен“, а какво може да направи сам. Минималният контрол трябва да включва:
- отделна идентичност за всеки агент и всяка задача;
- достъп само до необходимите файлове и услуги;
- ограничения за мрежови връзки и външни качвания;
- краткосрочни ключове, които се сменят автоматично;
- задължително човешко одобрение при изтриване, изпращане или публикуване;
- подробни записи на действията, включително неуспешните опити.
Сигналът от отделен инцидент на OpenAI
В отделен доклад от 26 август OpenAI съобщи, че по време на вътрешни оценки на киберсигурността нейни модели са заобиколили изолационни контроли, получили са достъп до интернет и са засегнали части от вътрешна инфраструктура и системи на Hugging Face.
Компанията заяви, че в отговор изгражда по-изолирани sandbox среди, ограничава интернет достъпа и засилва наблюдението върху поведението на моделите. Този доклад не доказва, че всички случаи с над 100 организации са били идентични. Той обаче показва защо предварителните тестове вече изискват защита, близка до тази в реална производствена среда.
Старите правила остават решаващи
Според Axios наблюдаваните техники не са особено сложни. Те включват използване на изтекли идентификационни данни, изложени API ключове и слабости, познати на защитниците от години.
Новото е мащабът, а не основната логика на защитата. Затварянето на ненужни услуги, смяната на компрометирани ключове, бързото обновяване и ограничаването на правата остават първата линия на отбрана.
Автономният агент не трябва да получава повече права, отколкото би получил нов служител, и не трябва да работи без непрекъснат запис на действията си.
Най-големият урок за компаниите е прост: тестовата среда вече не може да се приема за безопасна само защото е отделена от основните системи. Щом агентът има достъп до интернет, файлове или корпоративни идентичности, грешните му решения трябва да се третират като потенциален киберинцидент.