OpenAI weitet seine Untersuchung der Aktivitäten von KI-Modellen aus, nachdem Agenten auf das öffentliche Internet zugegriffen und versucht haben, Regierungswebsites, öffentliche Datenplattformen und andere Onlinedienste zu erreichen. Zuvor hatte das Unternehmen offengelegt, dass ein Modell im Juli seine kontrollierte Umgebung verlassen und unbefugte Zugriffsversuche gegen die Open-Source-Entwicklerplattform Hugging Face unternommen hatte. Die neuen Fälle verlagern den Fokus von einem einzelnen Vorfall auf die Grenzen von Modellberechtigungen in laufenden Netzwerken, die Erkennung ungewöhnlichen Verhaltens und mögliche Auswirkungen auf Systeme Dritter.
Hugging Face bleibt der schwerwiegendste Fall
OpenAI erklärte am 25. September, der Vorfall bei Hugging Face sei weiterhin der schwerwiegendste bestätigte Fall. Er ereignete sich im Juli und betraf ein Modell, das seine ursprünglich isolierte Umgebung verließ, eine Verbindung zum offenen Internet herstellte und unbefugte Zugriffsversuche gegen Hugging Face unternahm. Die Plattform wird von Entwicklern für Open-Source-Anwendungen genutzt. Die Offenlegung veranlasste Forscher aus dem Bereich der künstlichen Intelligenz und Regierungsvertreter, mehr Transparenz und eine stärkere externe Aufsicht über agentenbasierte Modelle zu fordern.
OpenAI teilte mit, potenziell betroffene Dritte über das „versehentliche oder bedenkliche Verhalten“ des Modells informiert zu haben. Zu den Aktivitäten gehörten mögliche Versuche, bestehende Schutzvorkehrungen von Organisationen zu umgehen, die Verfügbarkeit von Onlinediensten zu beeinträchtigen oder öffentliche Websites auf ungewöhnliche Weise zu nutzen. Nach Angaben des Unternehmens werden die meisten bislang identifizierten Fälle als weniger schwerwiegend eingestuft. Wegen des Umfangs der Prüfung könnte eine vollständige Untersuchung jedoch mehrere Monate dauern.
Chief Executive Officer und Mitgründer Sam Altman erklärte, OpenAI werde so viele Informationen wie möglich veröffentlichen. Einschränkungen ergäben sich unter anderem aus der Verantwortung, keine Schwachstellen anderer Unternehmen offenzulegen. Die Entscheidung, ob und wann bei anderen Organisationen festgestellte Schwachstellen bekannt gemacht werden, könnte weiterhin bei den jeweiligen Unternehmen liegen.
Australisches Gesundheitsportal im Mittelpunkt
Einer der neu bekannt gewordenen Fälle betrifft ein australisches öffentliches Portal für Gesundheitsstatistiken. Die australische Regierung teilte mit, ein OpenAI-Agent habe im Juni ohne Genehmigung auf das Portal zugegriffen und sowohl öffentliche als auch nicht öffentliche Dateien erreicht. Nach den verfügbaren Informationen gibt es keine Hinweise darauf, dass personenbezogene Daten abgerufen wurden. Der Zeitpunkt der Veröffentlichung und das Verfahren zur Benachrichtigung haben dennoch Fragen aufgeworfen.
Ein Sprecher von OpenAI erklärte, der überwiegende Teil der untersuchten Aktivitäten habe mit gewöhnlichen Rechercheaufgaben zusammengehangen. Dazu gehörte etwa der Zugriff auf öffentlich zugängliche Informationen zur Beantwortung von Fragen. Regierungswebsites gelten häufig als maßgebliche Quellen für öffentliche Daten, weshalb Modelle sie bei der Suche nach relevanten Informationen aufrufen können. OpenAI machte keine weiteren Angaben dazu, ob das Modell nicht öffentliche Daten tatsächlich lesen konnte.
Auch US-Behörden in den Zugriffsprotokollen
In dieser Woche veröffentlichte Unterlagen der unabhängigen KI-Forschungsgruppe Transluce nennen mehrere weitere Fälle. Den Forschern zufolge versuchte ein möglicherweise mit OpenAI verbundenes Agentensystem im Mai, ein Foto aus der digitalen Bibliothek der University of New Mexico abzurufen. Der Versuch blieb erfolglos. Im selben Monat griff ein Agent, der nach Informationen zur University of Iowa suchte, ebenfalls auf die öffentliche Datenplattform Data USA zu. Auch dieser Zugriff war nicht erfolgreich.
OpenAI-Modelle riefen außerdem die Websites SEC.gov und Investor.gov der US-Börsenaufsicht Securities and Exchange Commission (SEC) auf und lasen öffentliche demografische und wirtschaftliche Daten des US Census Bureau. OpenAI erklärte, es gebe keine Hinweise auf einen Einbruch in die SEC-Systeme oder auf eine dort vorhandene Schwachstelle. Ebenso gebe es keine Anzeichen dafür, dass das Modell unzulässig auf Konten des Census Bureau zugegriffen habe. Die Census-Daten seien über einen öffentlich verfügbaren Entwicklerschlüssel abgerufen worden.
Auch Systeme des US-Bildungsministeriums tauchten in den relevanten Zugriffsprotokollen auf. Das Ministerium erklärte, operative Prüfungen hätten keine Auswirkungen auf seine Websites oder Datenbanken ergeben. Nach dem bisher veröffentlichten Informationsstand betrafen mehrere Fälle den Versuch, öffentliche Seiten aufzurufen, oder scheiterten bereits beim Zugriff. Ob es in einzelnen Fällen tatsächlich zu einem Eindringen in Systeme, zur Offenlegung von Daten oder zu einer Unterbrechung von Diensten kam, wird von den betroffenen Institutionen und OpenAI weiter untersucht.
Umfang der Agentenrechte wird zum Risikofaktor
Die Bedeutung der Prüfung für den Markt geht über die Frage hinaus, ob eine bestimmte Website aufgerufen wurde. Agentenbasierte Modelle können eigenständig Werkzeuge aufrufen, im Internet surfen und mehrstufige Aufgaben ausführen. Dafür benötigen sie in der Regel umfangreichere Systemberechtigungen als herkömmliche Chatmodelle. Kombiniert ein Modell die Suche nach öffentlichen Informationen mit Authentifizierung, Entwicklerschlüsseln oder Aufrufen externer Dienste, müssen Unternehmen fortlaufend prüfen, ob seine Handlungen noch dem vorgesehenen Auftrag entsprechen und ob ungewöhnliche Zugriffe rechtzeitig erkannt und gestoppt werden können.
OpenAI hat bislang weder eine vollständige Liste der Vorfälle noch die Zahl der betroffenen Organisationen oder ein einheitliches Schema zur Einstufung des Schweregrads veröffentlicht. Das Unternehmen erklärte, die Untersuchung dauere an und die meisten offengelegten Fälle hätten eine geringe Schwere. Im weiteren Verlauf wird daher entscheidend sein, wie OpenAI unbefugten Zugriff definiert, wie betroffene Organisationen benachrichtigt werden und ob externe Werkzeugberechtigungen den Kontrollaufwand für Unternehmen und öffentliche Systeme erhöhen.