Liwati menyang isi utama
OpenAI

17 Agustus 2026

Keamanan

Wektune Para Pembela

Dening Greg Brockman

Lagi dimuat…

Insiden OpenAI-Hugging Face(mbukak ing jendhela anyar) dadi titik balik tumrap keamanan siber amarga nuduhake sekilas kepiye kapabilitas pelaku ancaman lumrah bakal berkembang ing wulan-wulan ngarep. Aku wis rembugan karo akeh organisasi sajrone sawetara minggu kepungkur, lan ana siji bab sing cetha: dheweke ngerti yen praktik keamanan siber kudu ditingkatake kanthi dhasar lan kanthi kacepetan sing durung tau ana. Ing tulisan iki, aku bakal nuduhake apa sing kita tindakake kanggo nglindhungi OpenAI, langkah nyata sing bisa ditindakake organisasi liyane saiki, lan kenapa saiki wektune tumindak.

Ringkesan kahanan saiki

Model AI sing dikembangake ing saindenging jagad saya bisa ngotomatisasi bagean saka serangan siber nyata. Akibate, celah keamanan lawas—saka bug sing ndhelik jero ing piranti lunak gaweyane manungsa nganti idin sing wis dilalekake—dadi luwih gampang ditemokake lan dimanfaatake. Kapabilitas AI sing padha menehi cara anyar marang para pembela kanggo nemokake lan ndandani kelemahan kasebut, nanging dheweke kudu tumindak saiki. Yen perusahaan tumindak kanthi tegas—kalebu nguwatake dhasar keamanan lan nambah kapabilitas tim nganggo AI—kita bisa nggawe internet luwih aman tinimbang sadurunge.

Ing Insiden OpenAI-Hugging Face, klompok agen bisa kanthi mandiri nembus ora mung infrastruktur riset OpenAI, nanging uga infrastruktur produksi perusahaan liyane, kanthi ngrangkai kerentanan wiwit saka celah keamanan sing sadurunge durung dingerteni nganti kredensial akun pangguna sing wis bocor ing internet. Saya cetha yen utang teknis(mbukak ing jendhela anyar) saben perusahaan ndhelikake cacat gedhe, lan para pembela kudu nemokake lan ndandani sadurunge penyerang.

Supaya para pembela luwih unggul tinimbang penyerang, wiwit awal taun iki kita mung ngrilis kapabilitas siber marang pembela sing dipercaya. Wiwit kuwi, maneka perusahaan wis ngrilis model bobot mbukak kanthi kapabilitas siber sing mung ketinggalan sawetara wulan saka model tercanggih. Model paling anyar iki kayane dijadwalake bakal dirilis(mbukak ing jendhela anyar) ing pungkasan Agustus, lan bisa uga bakal nyepetake perkembangan lanskap ancaman kanthi signifikan.

Sanajan penyerang sing didhukung AI bakal enggal bisa nemokake cacat lawas ing akeh sistem sing wis ana, AI uga bakal luwih nggampangake para pembela nemokake, nemtokake prioritas, lan ndandani cacat sing padha. Keamanan isih dadi dolanan kucing lan tikus, nanging AI bisa ngowahi aspek ekonomine(mbukak ing jendhela anyar) kanthi cara sing menehi kaunggulan dhasar marang para pembela. Contone, kita wiwit nglatih model kanthi khusus supaya bisa nulis kode kanthi tingkat keamanan sing ngluwihi kemampuan manungsa. Model kita uga hebat banget kanggo nggawe bukti matematis, sing bisa digunakake kanggo verifikasi formal keamanan piranti lunak kanthi cara sing nganti saiki ora bisa ditindakake manungsa.

Pengalaman pribadi

Sawise insiden OpenAI-Hugging Face, aku njaluk ChatGPT Work (nggunakake GPT‑5.6 Sol sing kasedhiya kanggo umum) mbiji keamanan gregbrockman.com(mbukak ing jendhela anyar). Iki mung situs statis prasaja sing di-hosting ing AWS lan nggunakake Cloudflare minangka lawang ngarep, mula aku ngira ora akeh area sing bisa duwe kerentanan.

Sajrone kira-kira 15 menit, piranti kasebut nemokake 13 masalah. Akeh sing mbokmenawa ora bisa dimanfaatake dhewe, nanging aku bisa mbayangake yen kabeh dirangkai karo kerentanan liyane, pengaruhe bisa gedhe. Aku durung ngatur cathetan DNS kanggo nyegah penyerang malsu email seolah-olah saka aku; situsku nggunakake versi jQuery sing ora aman; Cloudflare nerusake panjaluk menyang AWS liwat HTTP tanpa enkripsi.

Banjur aku njaluk ChatGPT Work ndandani masalah kasebut, lan rampung sajrone sakjam. Piranti kasebut mbukak panel kontrol Cloudflare ing browserku, banjur ngeklik akeh tombol kanggo ngatur DNS, TLS, lan setelan keamanan lanjut kanthi bener; mbusak jQuery babar pisan saka situs; mindhah situsku saka AWS menyang Cloudflare Pages; lan miwiti peluncuran DMARC(mbukak ing jendhela anyar) kanthi bertahap.

Lan iki mung situs web pribadiku. Iki conto cilik kepiye model kita saiki bisa dadi penjaga siber—nemokake maneka masalah sing ora bakal sempat utawa ora bisa ditangani manungsa amarga kurang keahlian (aku rada mangerteni akeh setelan sing didandani, nanging ora langsung ngerti cara ngatur kanthi bener), banjur ndandani kanthi rencana peluncuran sing disetel kanthi pas.

Apa sing ditindakake OpenAI kanggo nglindhungi awake dhewe

Insiden Hugging Face nuduhake yen kita ngremehake kapabilitas siber nyata saka model AI kita. Mula, kita nguwatake syarat keamanan, sing uga nggawe riset keamanan lan upaya keamanan internal sing wis ana dadi luwih mendesak.

Aku nuduhake ringkesan pendekatan kita kanggo ngamanake OpenAI ing kahanan saiki, kanthi pangarep-arep bisa migunani kanggo organisasi liyane. Kanggo nglindhungi OpenAI, kita nandur modal gedhe ing kontrol dhasar—nindakake perkara dhasar kanthi bener—lan nguwatake pertahanan nganggo kecerdasan tercanggih. Strategi iki nduweni patang pilar utama.

Kaping pisan, kita nggunakake model kanggo mbantu ngamanake kode kita. Codex, kalebu plugin keamanan kita, ngesahake owah-owahan kode, ngenali kerentanan, lan mbantu pangembang ndandani masalah sadurunge disebarake. Kita ora mung arep ngasilake luwih akeh temuan keamanan sing kudu divalidasi manungsa; tujuane yaiku nemokake kerentanan nyata sadurunge dirilis lan nyepetake proses saka nemokake masalah nganti nyebarake solusi kanthi aman. Sajrone terus nglatih model supaya ngasilake kode sing saya aman, kita ngarahake ngilangi sawetara jinis kerentanan piranti lunak saka kode sing mentas digawe.

Kaping pindho, kita terus nggunakake model kanggo nglindhungi infrastruktur kita. Saiki, meh kabeh tandha keamanan awal kita wis dipilah dening kecerdasan AI sadurunge diterusake menyang manungsa. Iki nyuda gaweyan rutin para pembela, nyepetake tanggapan, lan ngidini manungsa nggunakake wektu kanggo perkara sing paling mbutuhake katrampilane—yaiku ketajeman mbedakake, pertimbangan, lan keahlian praktis. Kita saya kerep nyambungake deteksi kasebut karo tanggapan otomatis sing diwatesi, nanging manungsa tetep tanggung jawab tumrap keputusan sing pengaruhe paling gedhe. Tujuane yaiku mesthekake yen kita bisa ndeteksi lan nanggapi masalah keamanan kanthi kacepetan mesin.

Kaping telu, kita nggunakake kecerdasan tercanggih kanggo terus ndhaptar, nguji, lan ngenali jalur serangan sing bisa kedadeyan. Kanthi ngenali kerentanan, salah konfigurasi, identitas kanthi hak akses sing kaluwihen, utawa wates kapercayan sing ora disengaja, kita bisa enggal nemokake lan nutup celah kasebut sadurunge disalahgunakake penyerang. Kanthi mangkono, kita bisa terus mbiji, ngawasi, lan nguji invarians keamanan—sipat keamanan sing kita yakini bener—ing kabeh produk, infrastruktur, lan sistem kita.

Pungkasan, kita nandur modal gedhe ing dhasar keamanan kanthi skala gedhe. Kita terus nandur modal ing arsitektur lan kontrol sing aman, ngetrapake strategi kayata pertahanan berlapis lan hak akses minimal, sarta ngrancang sistem sing mbutuhake sawetara kontrol independen gagal bebarengan sadurunge bisa kedadeyan bencana. Kontrol keamanan klasik kayata isolasi jaringan, penguatan beban kerja, pemantauan, sarta panambalan lan panyebaran sing aman bakal saya wigati ing mangsa AI.

Apa sing kudu ditindakake para pembela saiki

Wektu ora kena dibuwang, lan para pembela kudu nindakake langkah-langkah ing ngisor iki kanthi cepet banget. Ing ngisor iki aku bakal nyebut teknologi OpenAI, nanging ana akeh pesaing ing ekosistem sing uga perlu ditimbang. Sing paling penting dudu piranti tartamtu, nanging enggal menehi AI sing mumpuni marang para pembela sampeyan.

  • Entuk komitmen lan dhukungan organisasi. Kita lagi ngalami owah-owahan risiko keamanan kanthi cepet—priksa manawa organisasi keamanan lan teknik sampeyan duwe dhukungan, kemitraan, lan sumber daya kanggo enggal nangani risiko kasebut. Adani latihan simulasi karo tim kanggo nggambarake carane serangan kasebut bisa kedadeyan ing organisasi sampeyan lan carane sampeyan bakal nanggapi.
  • Wenehana agen kanggo tim keamanan sampeyan. Miwiti nggunakake Codex, plugin Codex Security(mbukak ing jendhela anyar), utawa piranti coding lan keamanan berbasis agen liyane sing mumpuni. Wenehana akses sing disetujoni menyang basis kode, konfigurasi infrastruktur, lan dokumentasi teknis sing kudu dibiji tim keamanan sampeyan. Aja ngenteni peluncuran ing saindenging perusahaan kanggo miwiti saka sistem kanthi prioritas paling dhuwur.
  • Bekali agen kasebut nganggo keahlian keamanan. Miwiti saka katrampilan(mbukak ing jendhela anyar) sing didhukung komunitas, kalebu alur kerja kanggo analisis statis, paninjauan kode sing fokus ing keamanan, analisis varian kerentanan, risiko rantai pasokan piranti lunak, lan alur kerja keamanan liyane. Banjur gawe katrampilan dhewe adhedhasar arsitektur, standar keamanan, model ancaman, lan pandhuan tanggapan organisasi sampeyan.
  • Enggal tindakake pambiji keamanan marang sistem sampeyan dhewe. Dhisikna pambiji layanan sing bisa diakses saka internet, alur autentikasi, infrastruktur minangka kode, pipeline panyebaran, lan sistem sing ngolah informasi sensitif. Jembaraké pemindaian nalika kapercayan tim saya mundhak.
  • Rampungake tumpukan kerentanan sing wis ana. Wenehana agen temuan saka pemindai kode, tandha dependensi, tiket keamanan, laporan bug bounty, lan pambiji sadurunge. Jaluka agen kasebut milah temuan, mbedakake masalah sing bisa dimanfaatake saka gangguan, ngenali kerentanan sing gegandhengan ing bagean liyane saka basis kode, lan menehi saran apa sing kudu didandani dhisik.
  • Lebokna paninjauan keamanan langsung ing proses pangembangan. Gunakake agen kanggo mriksa owah-owahan kode sadurunge digabungake lan nindakake pamriksaan keamanan ing CI. Goleki kaluputan autentikasi, cara ngliwati kontrol akses, kredensial sing kabukak, dependensi sing ora aman, setelan baku sing ora aman, owah-owahan sing nggedhekake akses menyang sistem produksi, lan kerentanan liyane.
  • Jaluka agen mbantu ndandani apa sing ditemokake. Kanggo masalah sing wis divalidasi, jaluka nggawe lan verifikasi tambalan sing fokus, nulis tes regresi, lan mesthekake kerentanan kasebut ora bisa diprodhuksi maneh. Tetep gunakake paninjauan manungsa kanggo owah-owahan penting, nanging ilangi wektu tundha sing ora perlu antarane ngenali masalah nyata lan nyerahake solusi aman marang insinyur.
  • Otomatisasikna pamilahe deteksi kanthi bertahap. Aja miwiti kanthi nyoba mbangun pusat operasi keamanan sing mandiri. Miwiti kanthi mindai keamanan siji gudang kode nganggo akses mung-waca, utawa jaluka agen mriksa tandha sing wis dirampungake nganggo akses mung-waca menyang log sing wis ana. Agen bisa ngringkes bukti lan menehi saran tindak lanjut, nanging saben keputusan tetep digawe manungsa. Nalika kapercayan saya mundhak, terusake menyang pemindaian pull request sing menehi saran, banjur pamilahe tandha langsung, lan pungkasane nutup otomatis positif palsu sing wis ditetepake kanthi cetha lan winates.
  • Siapna kapabilitas investigasi forensik sing dibantu AI sadurunge dibutuhake. Daftarna Trusted Access for Cyber(mbukak ing jendhela anyar) lan entuk persetujuan supaya tim sampeyan bisa nggunakake GPT‑Daybreak‑Blue kanggo tugas pertahanan resmi, kalebu tanggapan insiden, rekayasa deteksi, lan analisis malware. Latihana nggunakake kapabilitas iki kanggo nganalisis log, telemetri, lan tandha keamanan.
  • Nglakoni eksperimen, adani pekan hack, lan tindakake iterasi kanthi cepet. Kita kudu mbangun maneka piranti anyar, ngowahi cara kerja, lan ningkatake kemampuan saben wong kanggo ngadhepi donya sing bakal teka. Sengkuyunga tenaga kerja supaya nganakake eksperimen, jadwalna pekan hack kanggo mbangun kapabilitas anyar, lan fokus marang iterasi cepet sing ngotomatisasi bagean-bagean cilik saka masalah. Kemajuan cilik sing cepet lan terus-terusan bakal ngasilake pertahanan sing saya kuwat, lan sampeyan bisa nggedhekake otonomi kanthi bertahap nalika kapercayan tim saya mundhak.

Ora ana perusahaan sing bisa nindakake iki dhewe. Kita nyuwun supaya laboratorium AI, vendor keamanan, perusahaan, lan pangopèn nuduhake temuan sing wis divalidasi, solusi, lan pandhuan praktis supaya temuan saka siji organisasi bisa nguwatake kabeh ekosistem.

Wektune para pembela yaiku saiki. Sajrone wulan-wulan ngarep, saben organisasi kudu wiwit ngotomatisasi program keamanan kanthi signifikan supaya tetep aman. Komunitas keamanan uga kudu enggal nyusun piranti, praktik, lan pandhuan sing bakal ningkatake kekuwatan para pembela luwih cepet tinimbang penyerang nalika AI terus maju. Iki mbutuhake upaya gedhe sing durung tau ana, nanging yen kita nyawiji, kita bisa mujudake donya sing luwih aman tinimbang sing tau bisa dibayangake.

Pangarang

Greg Brockman