Az OpenAI támadásának áldozata jogi szabályozást sürget
IT Business
2026-08-03 13:16
Miután egy OpenAI-modell feltörte a rendszereit, Clem Delangue, a Hugging Face vezetője amellett érvel, hogy a vállalatokat kötelezni kellene arra, hogy nyilvánosságra hozzák, pontosan mit tettek az AI-ügynökeik. Clem Delangue, az AI-platform vezérigazgatója hétfőn, a CBS-nek adott interjúban érvelt a kötelező bejelentés mellett, amely az AI-ügynökök által végrehajtott kibertámadásokra vonatkozna. A követelés egy precedens nélküli incidens után fogalmazódott meg. Július végén az OpenAI egyik modellje autonóm ügynökként működve kijutott egy tesztkörnyezetből, és hozzáfért a Hugging Face rendszereihez. Delangue ezt az első autonóm AI-ügynök által végrehajtott kibertámadásként jellemezte.Az ügynöki tevékenységek nyilvánosságra hozatala lehet a kulcsMagát a támadást még mindig vizsgálják, és az azt követő hetekben újabb részletek láttak napvilágot arról, hogyan szabadult el az ügynök, illetve milyen rendszerekhez fért hozzá. Delangue mostani kezdeményezése azonban kevésbé erről az egyetlen támadásról szól, sokkal inkább arról, mi történik majd a következő hasonló eset után.Javaslatának középpontjában az úgynevezett agent traces, vagyis az ügynökök nyomkövetési adatai állnak. „Látnunk kellene azt, amit mi ügynöki nyomoknak nevezünk. Ez lényegében azt jelenti, hogy mit kértek a mérnökök az ügynököktől, majd milyen lépéseket tett maga az ügynök” – mondta a CBS-nek. Így a vizsgálatot végzők megállapíthatnák, hogy egy incidens emberi hiba, rendszerhiba vagy magának a modellnek a működése miatt következett-e be.A cél az iparág egészének tanulása lenne. Ha minden komolyabb, AI-ügynökökhöz kapcsolódó biztonsági incidensnél nyilvánosságra hoznák, hogy mit mondtak a modellnek, és az mit tett ezután, akkor más vállalatok tanulmányozhatnák a hibákat, ahelyett hogy saját maguknak kellene ugyanazokat a problémákat újra felfedezniük.A Hugging Face ebből a szempontból különösen fontos célpont. A platform az open source AI-fejlesztés központi szereplője, modellek és adatkészletek millióit tárolja, amelyeket a fejlesztők nap mint nap használnak. Egy ottani biztonsági rés ezért nem csupán egyetlen vállalat problémája, hanem az egész iparág által közösen használt infrastruktúra gyengeségét jelentheti.A nyilvánosságra hozatal kérdése a biztonságtechnikában egyáltalán nem új, az AI világában azonban még annak számít. Az adatvédelmi incidensekre vonatkozó jogszabályok már ma is kötelezik a vállalatokat arra, hogy bejelentsék, ha személyes adatok kerülnek illetéktelenekhez. Delangue érvelése lényegében az, hogy az AI-ügynökök által végrehajtott támadásoknak ugyanilyen automatikusan bejelentendő eseményekké kellene válniuk.Egyelőre nincs kötelező amerikai szabályozásJelenleg azonban semmilyen jogszabály nem ír elő ilyesmit. Az Egyesült Államokban nincs szövetségi szintű szabály az AI-incidensek kötelező bejelentésére, így a nyilvánosságra hozatal jelenleg attól függ, hogy egy vállalat egyáltalán hajlandó-e beszélni az esetről.Ez azonban hamarosan megváltozhat. Nathaniel Moran texasi kongresszusi képviselő júniusban olyan törvényjavaslatot terjesztett elő, amely kötelezné a vállalatokat a biztonsági incidensek hét napon belüli Kereskedelmi Minisztériumnak történő bejelentésére. Emellett olyan kutatóintézetek és szakpolitikai szervezetek, mint a RAND és a Georgetown Egyetem CSET (Center for Security and Emerging Technology) központja, szintén felvetettek már saját kötelező incidensjelentési rendszereket.Az OpenAI ügynöke nem az egyetlen, amelyik problémásan viselkedett. Az Anthropic külön is beszámolt három olyan incidensről, amelyek során Claude modelljei jogosulatlan hozzáférést szereztek. Ez arra utal, hogy az AI-ügynökök „elszabadulása” egyre inkább önálló problémakategóriává válik, nem pedig egyetlen különleges esetnek tekinthető.Delangue közvetlenül az OpenAI-ra is nyomást gyakorol. Követeli, hogy a vállalat hozza nyilvánosságra az incidenshez kapcsolódó nyomkövetési adatokat, és biztosítson 100 millió dollár értékű számítási kapacitást a Hugging Face számára a védelmi rendszerek megerősítésére. Ez meglehetősen határozott követelés egyik AI-vállalattól a másikkal szemben.A platform biztonsági szempontból egyébként is nehéz időszakon van túl. A Hugging Face egy olyan ellátási láncot érintő támadásban is érintett volt, amely több száz rosszindulatú modellt és AI-ügynöki képességet juttatott a rendszerbe. Az ilyen kompromittálás jól mutatja, hogyan válhat egy nyitott AI-fejlesztési központ egyben támadható felületté is.Európa már lép, de a felelősség kérdése továbbra is nyitottA szabályozók szélesebb körben is vizsgálják a felelősség kérdését. Európa nemrég aktiválta az AI szabályozásának végrehajtásához szükséges hatásköreit, az ezek alkalmazásáért felelős szervezet azonban kicsi. Az AI felügyeletében világszerte visszatérő probléma, hogy a szabályozási ambíciók és a tényleges végrehajtási kapacitások között jelentős különbség van.Delangue közben a humorérzékét sem veszítette el. Elmondása szerint San Franciscóba repült, hogy – ahogy fogalmazott – „egy kis beszélgetést” folytasson a szökött AI-ügynökkel. A megjegyzés jól érzékelteti, mennyire szokatlan volt az egész történet még azok számára is, akiknek az incidens következményeit kellett kezelniük.Delangue egyetlen kérdésben különösen egyértelmű volt. Bármilyen szabályok vonatkozzanak is a bejelentési kötelezettségre, magukat a támadásokat továbbra is egyértelműen illegálisnak kell minősíteni – érvelt. Egy új technikai megoldás ugyanis nem válhat csendben jogi kiskapu lehetőségévé.A felvetésének lényege végül az, hogy egy példa nélküli esemény példa nélküli választ érdemel. Hogy ebből végül jogszabályi kötelezettség lesz-e, vagy csupán egy vezérigazgató követelése marad, azt már nem a mérnököknek, hanem a törvényhozóknak kell eldönteniük.Forrás: https://thenextweb.com