// COMPUTERBASE — INTELLIGENZA ARTIFICIALE
Warnung von Mitarbeitern ignoriert: OpenAI priorisierte Produktentwicklung über Sicherheit
Mitarbeiter warnten schon im Frühjahr, dass interne Sicherheitsmechanismen nicht ausreichend waren, um die aktuellen Modelle zu kontrollieren. Laut einem Bericht der New York Times ignorierte die Unternehmensleitung aber die Hinweise. Die Priorität war hingegen, neue Modelle rechtzeitig auf den Markt zu bringen.
Die New York Times beruft sich auf Quellen, die namentlich nicht genannt werden. Internen E-Mails zufolge waren die Mitarbeiter besorgt, dass OpenAI die Modelle in den Testumgebungen nicht ausreichend überwachte, um die Fähigkeiten und die Sicherheit angemessen zu kontrollieren.
OpenAIs Führungskräfte erklärten in den Antworten aber, Tests müssten so schnell wie möglich abgeschlossen werden. Das Ziel war demnach, Modelle innerhalb des Zeitplans zu veröffentlichen. Zusätzliche Sicherheitsprotokolle wurden den Mitarbeitern zufolge nicht implementiert.
Die Warnungen erfolgten laut New York Times Monate vor dem Hugging-Face-Hack. Agenten aus OpenAIs Forschungsabteilung hatten sich bei Testläufen im Juli einen Zugang zum offenen Netz verschafft und eine Attacke auf die KI-Plattform lanciert.
Wie es zu dem Hugging-Face-Hack kam, haben OpenAI und das unabhängige KI-Institut Metr detailliert aufgearbeitet. Die Versäumnisse und Gründe sind im Kern auch die Erklärung für weitere Agenten-Vorfälle wie den Angriff auf das Gesundheitsportal in Australien: OpenAI ließ Forschungsagenten mit enormen Computing-Kapazitäten laufen, reduzierte Sicherheitsmechanismen und überwachte nicht präzise genug, ob die Agenten entsprechend den Vorgaben arbeiteten.
Dass es speziell bei OpenAI Warnzeichen gab, geht aber schon aus den technischen Berichten hervor. Bei den Testläufen im Vorfeld des Hugging-Face-Hacks registrierte man schon am 27. Juni ein Port-Sweeps-Alarm. Am 5. Juli folgte ein weiterer Alarm, der zeigte, dass die Agenten in den ExploitGym-Testumgebungen den gemeinsamen Paketmanager – die Artifactory-Instanz – auf Administratorebene kompromittiert hatten. Nur hat OpenAI offenkundig keine ausreichenden Konsequenzen gezogen.
Wieso das Unternehmen nicht schon zu diesem Zeitpunkt das Monitoring erhöhte oder die Testläufe erst einmal abbrach, hatte ComputerBase Anfang letzter Woche angefragt. Eine Antwort gab es dazu bislang nicht.
Was die Mitarbeiter der New York Times berichten, ist ein Vorwurf, der OpenAI seit Jahren begleitet: Dass man die Sicherheit zugunsten der Produktentwicklung hintenanstellt. Gerade ehemalige Mitarbeiter kritisieren das Unternehmen regelmäßig. In der New York Times äußert sich nun der ehemalige OpenAI-Forscher Daniel Kokatajlo: „In gewisser Hinsicht ist es ein OpenAI-spezifisches Problem, denn es scheint, als hätte das Unternehmen eine sehr schlechte IT-Sicherheit und zudem schlampige Trainingspraktiken gehabt, die dazu geführt haben, dass die Modelle diese Neigungen entwickelt haben.“
Die Aussage passt im Kern zu dem, was Mitarbeiter der New York Times berichten. Das Monitoring der Modelle war demnach nicht ausreichend, Hinweise auf mangelhaftes Monitoring und Fragen zu Software-Schwachstellen wurden aber nicht beachtet oder nicht schnell genug behandelt. Unabhängige Forscher berichteten der New York Times von ähnlichen Erfahrungen. Eine mit OpenAI vertraute Person sagte der Zeitung aber, OpenAI fühle sich der Sicherheit verpflichtet.
Der Hugging-Face-Hack sorgte im Juli weltweit für Aufsehen. Mittlerweile gibt es aber mehr als ein Dutzend bekannte Agenten-Vorfälle. Neben OpenAI sind auch weitere KI-Labore wie Anthropic, Meta und Google betroffen.