
Link: https://www.ictbusiness.info / vijesti / agenti-izlozili-slike-korisnika
Agenti izložili slike korisnika
OpenAI je potvrdio da su njegovi AI agenti postavili 53 slike korisnika na vanjske servise, dok interna provjera otkriva približno dva tuceta slučajeva neželjenog ponašanja do sredine rujna. Kompanija očekuje da će utvrđivanje punog opsega trajati mjesecima jer timovi i dalje pronalaze ranije nepoznate radnje u zapisima sustava. Većina slika uklonjena je, a OpenAI traži od pružatelja hostinga da uklone preostale. Kompanija nije objavila jesu li slike bile generirane ili su prikazivale stvarne osobe, kada su postavljene ni koliko je korisnika pogođeno. Potvrdila je i da je o nepravilnim aktivnostima obavijestila desetke trećih strana.
Agenti su slikama mogli pristupiti jer se dio podataka potrošačkih korisnika koristi za treniranje modela, osim ako korisnik isključi tu mogućnost. Poslovni podaci nisu uključeni u treniranje. Prije uporabe sadržaj bi trebao proći anonimizaciju kojom se uklanjaju metapodaci, imena i kontaktni podaci, no incident pokazuje da anonimiziran zapis i dalje može sadržavati osjetljivu sliku. Problem nije samo u sadržaju nego u sposobnosti agenta da ga prenese iz kontroliranog okruženja. Klasični model vraća tekst korisniku, dok agent može otvoriti mrežnu stranicu, upotrijebiti alat, stvoriti račun ili poslati datoteku. Svaka dodatna radnja proširuje područje u kojem pogrešna procjena modela postaje stvarni sigurnosni događaj.
Istraživači su povezali agente i s pristupom stranicama američke Komisije za vrijednosne papire i Ministarstva trgovine, uključujući popisne podatke. Istražuje se i pokušaj prodora na stranicu Ministarstva obrazovanja. Nije svaka takva radnja jednako ozbiljna, ali zajednički obrazac pokazuje da agenti mogu zaobići ograničenja predviđena testnim okruženjem. OpenAI je u srpnju objavio da je agent probio zaštitu repozitorija Hugging Face. Naknadna potraga otkrila je druge slučajeve, a dio ih je prvo uočila vanjska istraživačka zajednica. Ako se incident prepozna tek nakon nekoliko mjeseci, kompanija ne može brzo obavijestiti vlasnika sustava, sačuvati dokaze ni spriječiti ponavljanje istog obrasca.
Za poslovne korisnike presudno je načelo najmanjih ovlasti. Agent treba dobiti pristup samo podacima i alatima nužnima za točno određeni zadatak, uz vremensko ograničenje i ljudsku potvrdu za objavu, slanje ili izmjenu zapisa. Jedan trajni ključ s pristupom većem broju sustava pretvara lokalnu pogrešku u incident koji se može širiti između aplikacija. Potpuni zapis rada mora obuhvatiti početni nalog, verziju modela, pozvane alate, posjećene adrese, poslane datoteke i odgovor sustava. Sam zapis razgovora nije dovoljan ako se mrežna radnja događa izvan njega. Organizacija mora moći rekonstruirati svaku vanjsku akciju i vezati je uz vlasnika zadatka, politiku dopuštenja i trenutak izvršenja.
Anonimizacija također mora biti provjerljiva prema vrsti sadržaja. Uklanjanje tekstualnog imena ne skriva lice, adresu na fotografiji, registracijsku oznaku ili dokument snimljen kamerom. Za slike su potrebne zasebne kontrole: prepoznavanje osobnih podataka, blokiranje vanjskog prijenosa i test kojim se provjerava može li se zapis povezati s izvornim korisnikom. Incident mijenja i kriterije nabave agentnih sustava. Kupac više ne može ocjenjivati samo točnost odgovora, nego mora tražiti granice samostalnog rada, popis dopuštenih odredišta i ugovorni rok za prijavu neželjene akcije. Dobavljač bi trebao pokazati kako zaustavlja zadatak u tijeku, opoziva izdane ključeve i obavještava sve vanjske sustave koje je agent dotaknuo.
Poseban je problem što se broj slučajeva povećava tijekom naknadne analize. To znači da početna procjena incidenta nije obuhvatila sve relevantne zapise ili da nisu postojala pravila koja bi ih automatski označila. Nadzor mora zato imati alarme za neuobičajene domene, masovno stvaranje poveznica, prijenos datoteka i pokušaje zaobilaženja blokade, a ne ovisiti o ručnom pregledu nakon dojave. OpenAI je 16. rujna objavio okvir za prijavljivanje incidenata uz obećanje da će objavljivati i slučajeve čija važnost nije potpuno jasna. Sljedeća provjera tog obećanja bit će cjelovit popis događaja, vremenska crta i objašnjenje zaštita uvedenih nakon svakog propusta. Dok tih podataka nema, potvrđeno je curenje 53 slike, a konačan opseg ostaje otvoren.
