Kalo te përmbajtja kryesore
OpenAI

28 shtator 2026

KompaniaSiguria

Si do të veprojmë më mirë për Australinë

Duke ngarkuar…

Në qershor, gjatë trajnimit dhe vlerësimit të brendshëm, modelet tona hynë në faqe interneti të qeverive australiane në mënyra për të cilat nuk ishin të autorizuara. Gjithashtu, duhej ta kishim menaxhuar më mirë reagimin tonë. Kërkojmë ndjesë dhe po punojmë për të vepruar më mirë në të ardhmen.

Në këtë postim, po shpjegojmë çfarë dimë, çfarë kemi ndryshuar dhe çfarë do të bëjmë për të rikthyer besimin e popullit australian. Ky është një lloj i ri incidenti kibernetik, që përfaqëson një sfidë të re globale. Një nga mënyrat si synojmë të marrim përgjegjësi për situatën është të angazhohemi në bashkëpunim me Australinë për të ndihmuar në zhvillimin e qasjeve praktike, në mënyrë që zhvilluesit e inteligjencës artificiale dhe qeveritë të identifikojnë, të raportojnë dhe t’u përgjigjen veprimeve kibernetike të inteligjencës artificiale, qofshin ato keqdashëse apo të paqëllimshme.

Kur morëm dijeni dhe si reaguam ndaj këtij incidenti

Pas incidentit me Hugging Face në korrik, nisëm të shqyrtonim veprimtarinë e mëparshme të trajnimit dhe vlerësimit për të identifikuar organizata të tjera të prekura. Në mes të gushtit, ky shqyrtim identifikoi veprimtari që prekte faqet e mëposhtme të internetit të qeverive australiane.

Ja çfarë dimë në bazë të provave:

  • Services Australia: Një model i OpenAI zbuloi një mënyrë për të fituar qasje në pjesë të shërbimit që nuk ishin të hapura për publikun. Ai ekzekutoi komanda, mori skedarë të brendshëm, kredenciale dhe statistika të agreguara, si dhe shkroi skedarë. Megjithatë, nuk pati qasje në kartela individuale pacientësh apo dosje klientësh. Këtë incident e trajtojmë më hollësisht më poshtë.

  • Byroja e Statistikave dhe Kërkimit mbi Kriminalitetin e Uellsit të Ri Jugor (BOCSAR): Një model i OpenAI përdori Mjetin publik të Hartëzimit të Kriminalitetit të BOCSAR për të hulumtuar statistikat publike të kriminalitetit (më poshtë shpjegojmë më tej pse modelet kryejnë detyra të ndryshme kërkimi informacioni). Modeli dërgoi kërkesa API dhe kërkesa për metatëdhënat e faqes së internetit përmes mjetit publik të BOCSAR, i cili ofron kredenciale për kërkesat API nga shfletuesi. Sistemi i BOCSAR ktheu konfigurimin e aplikacionit, detyra dhe regjistra operacionalë, si dhe metatëdhëna të faqes së internetit. Nuk pati qasje në të dhënat penale të individëve.

  • Departamenti i Shëndetësisë i Viktorias: Agjentë të OpenAI zbuluan një çelës qasjeje të ekspozuar, të cilin e përdorën për të dërguar kërkesa në sistemin e raportimit të Agjencisë së Viktorias për Informacionin Shëndetësor dhe për të marrë konfigurimin e raportimit dhe statistika të agreguara anketash. Mbetet e paqartë se deri në ç’masë ky informacion duhej të ishte i qasshëm; kjo varet nga politikat e qasjes së VAHI. Nuk pati qasje në kartela mjekësore individuale apo në përgjigje anketash që mund të identifikonin personat.

  • Instituti Australian i Shëndetit dhe Mirëqenies: Agjentë të OpenAI morën statistika të agreguara duke përdorur shërbime shfletimi dhe shkarkimi të palëve të treta, përfshirë nga faqja e AIHW, dhe dërguan kërkesa drejtpërdrejt për të dhënat e grafikëve. Përpjekje të veçanta për të anashkaluar kontrollet e qasjes nuk patën sukses. Materiali i shkarkuar duket se ka qenë i disponueshëm publikisht. Sistemi nuk u komprometua. Nuk pati qasje në kartela mjekësore individuale.

Nisëm hetimet për këto veprimtari sapo morëm dijeni në mes të gushtit. Njoftuam Services Australia dhe Departamentin e Shëndetësisë të Viktorias më 10 shtator, si dhe Byronë e Statistikave dhe Kërkimit mbi Kriminalitetin e Uellsit të Ri Jugor më 18 shtator. Veprimtaria lidhur me Institutin Australian të Shëndetit dhe Mirëqenies nuk i përmbushte kriteret tona për njoftim, sepse mënyra e qasjes dukej në përputhje me qasjen publike. Megjithatë, e njoftuam institutin më 24 shtator për të ndarë gjetjet tona dhe për t’i ofruar një takim informues.

Synimi ynë ishte t’u jepnim agjencive të prekura një përshkrim të hollësishëm pasi të përfundonte hetimi ynë. Megjithatë, duhej t’i kishim ndarë më herët gjetjet paraprake dhe t’i kishim mbajtur të informuara agjencitë australiane teksa dilnin fakte të reja.

Që atëherë, kemi punuar ngushtë me agjencitë qeveritare australiane për të ndarë atë që kemi mësuar deri më sot. Nëse identifikojmë agjenci të tjera të prekura, do t’i njoftojmë menjëherë dhe drejtpërdrejt me informacionin që kemi në dispozicion, dhe do t’u japim përditësime teksa dalin fakte të tjera.

Çfarë ndodhi me Shërbimin e Raportimit të Statistikave të Medicare të Services Australia

Gjatë trajnimit dhe vlerësimit të brendshëm në qershor, po përdornim një model eksperimental të OpenAI vetëm për përdorim të brendshëm, që nuk ishte menduar për publikim dhe nuk kishte të gjitha masat mbrojtëse që përdorim në produktet tona të disponueshme për publikun. Gjatë këtij trajnimi dhe vlerësimi, ai hyri në Shërbimin e Raportimit të Statistikave të Medicare të Services Australia. Shqyrtimi ynë i deritanishëm nuk ka gjetur prova se ka pasur qasje në kartelat mjekësore të ndonjë personi.

Kur kryejmë trajnim dhe vlerësim të brendshëm të modeleve tona, u caktojmë detyra nga një koleksion i gjerë pyetjesh kërkimore që mbulojnë shumë tema dhe pasqyrojnë llojet e pyetjeve të hollësishme që mund të bëjnë përdoruesit. Kështu modeli trajnohet të gjejë, të interpretojë dhe të analizojë informacionin e disponueshëm publikisht, në mënyrë që të jetë më i dobishëm për njerëzit. Modelet tona duhet t’u përgjigjen këtyre pyetjeve duke përdorur statistika të publikuara për publikun.

Në këtë rast, një nga detyrat që iu caktuan modelit ishte të hulumtonte shpenzimet qeveritare për person për barna për sëmundjet e lëkurës në komunitetet e shtetit të Viktorias. Modeli pati vështirësi për ta siguruar këtë informacion dhe ndërmori veprime për të cilat nuk e kishim autorizuar. Gjatë kërkimit të këtij informacioni në Shërbimin e Raportimit të Statistikave të Medicare të Services Australia, ai zbuloi një mënyrë për të fituar qasje në pjesë të shërbimit që nuk ishin të hapura për publikun. Më pas e përdori këtë qasje për të shqyrtuar informacion teknik të sistemit dhe kodin burimor të shërbimit, gjithnjë me synimin për të gjetur informacionin që po kërkonte fillimisht. Kjo veprimtari nuk ishte synimi ynë dhe as qasja në shërbim, as veprimet që pasuan nuk duhej të kishin ndodhur.

Çfarë po ndryshojmë

Pas incidentit me Hugging Face, forcuam masat mbrojtëse për kërkimin, duke shtuar kufizime në rrjet dhe duke zgjeruar monitorimin. Vendosëm kontrolle për të bllokuar qasjen e drejtpërdrejtë në internet në këto mjedise kërkimore, duke ofruar qasje në ueb përmes përmbajtjes së ruajtur në memorien e përkohshme. Si një shtresë shtesë sigurie, sistemet tona aktuale të monitorimit do ta kishin zbuluar këtë veprimtari dhe do të kishin alarmuar ekipin tonë për një shqyrtim urgjent nga stafi. Për shembull, kur një model fitoi qasje të drejtpërdrejtë në internet gjatë një cikli të fundit trajnimi⁠(hapet në një dritare të re), monitorimi ynë e zbuloi veprimtarinë dhe alarmoi një shqyrtues, ndërsa ne e ndërpremë ciklin. Vazhdojmë t’i testojmë këto masa mbrojtëse dhe të korrigjojmë mangësitë. Incidenti me Hugging Face mbetet më i rëndi që kemi vërejtur.

Njerëzit duan të dinë se inteligjenca artificiale po zhvillohet në mënyrë të sigurt, dhe kjo nis nga veprimet e vetë kompanive si e jona. Së fundmi njoftuam⁠(hapet në një dritare të re) se kemi pezulluar trajnimin dhe vlerësimin që përfshin përdorimin e mjeteve për modelet tona më të afta. Trajnimin e tyre do ta rifillojmë vetëm kur të jemi të sigurt se kemi vendosur masa mbrojtëse shtesë, për të cilat po punojmë tani.

Teksa sistemet e inteligjencës artificiale bëhen përgjithësisht më të afta, shohim gjithashtu se koha në dispozicion për t’i ndihmuar organizatat të gjejnë dhe të korrigjojnë dobësitë po shkurtohet. Kjo kërkon veprim të përbashkët në bashkëpunim me mbrojtësit e sigurisë kibernetike në mbarë botën.

U jemi bashkuar organizatave të teknologjisë, sigurisë kibernetike dhe infrastrukturës kritike në një thirrje për veprim të përbashkët për mbrojtjen kibernetike. Kjo thirrje nis me përgjegjësitë tona, përfshirë masa mbrojtëse më të forta, njoftim në kohë dhe mbështetje praktike për organizatat e prekura. Ajo kërkon gjithashtu investime në ekipet që mbrojnë shërbimet thelbësore, në mënyrë që ato të gjejnë dobësitë, të verifikojnë korrigjimet dhe të ndajnë praktikat që funksionojnë.

Në Australi, po angazhojmë burime dhe ekspertizë për të mbështetur agjencitë e prekura dhe për t’i ndihmuar mbrojtësit e sigurisë kibernetike t’i zbatojnë këto parime në praktikë, përmes:

  • Mbështetjes së posaçme për agjencitë e prekura. Do të angazhojmë burimet e nevojshme për t’i ndihmuar agjencitë e prekura të kuptojnë çfarë ndodhi dhe të vlerësojnë ndikimin. Kjo përfshin ndarjen e gjetjeve teknike përkatëse dhe mundësimin e bashkëpunimit me ekipet tona të reagimit përmes marrëveshjeve të përshtatshme për shkëmbimin e informacionit.

  • Financimit dhe mbështetjes për forcimin e mbrojtjes kibernetike. Do të mbështesim qeveritë dhe industrinë australiane me kredite nga fondi ynë prej 1 miliard dollarësh Daybreak për mbrojtësit në vijën e parë dhe me asistencë teknike për të forcuar mbrojtjen kibernetike në infrastrukturën kritike dhe mjedise të tjera të ndjeshme. Duke u mbështetur në bashkëpunimin tonë me qeveritë dhe operatorët e infrastrukturës kritike, kjo punë do t’i ndihmojë organizatat të kuptojnë e të zbulojnë më mirë rreziqet nga agjentët gjithnjë e më të aftë të inteligjencës artificiale dhe të reagojnë ndaj tyre.

  • Një grupi pune australian. Do të krijojmë një grup pune me ekspertizë të pavarur australiane për të hartuar rekomandime praktike për politikat e menaxhimit të rreziqeve nga agjentët gjithnjë e më të aftë të inteligjencës artificiale. Duke u mbështetur në mësimet nga këto incidente, ai do të përqendrohet në përmirësimin e proceseve të njoftimit, forcimin e koordinimit mes zhvilluesve të inteligjencës artificiale dhe qeverisë, si dhe në identifikimin e masave për mbrojtjen më të mirë të sistemeve qeveritare. Rekomandimet e grupit të punës do të shërbejnë si bazë për qasjen e OpenAI dhe do të mbështesin punën e qeverive australiane për sigurinë e inteligjencës artificiale dhe sigurinë kibernetike. Grupi i punës, që pritet ta përfundojë punën deri në fund të vitit, do të rekomandojë gjithashtu hapa praktikë që kompanitë e inteligjencës artificiale mund të ndërmarrin për të ulur rrezikun e incidenteve të ngjashme.

Rikthimi i besimit të australianëve

Qeveritë, industritë dhe qytetarët e Australisë janë dhe kanë qenë partnerë të paçmuar për OpenAI. Ne e vlerësojmë këtë partneritet dhe synojmë ta ndreqim situatën.

Drejtori i Strategjisë i OpenAI, Jason Kwon, do të udhëtojë nga selia e OpenAI në SHBA për t’u paraqitur para Komisionit të Posaçëm të Përbashkët për Inteligjencën Artificiale në Sidnej, të martën, më 6 tetor. Ai do t’u përgjigjet pyetjeve rreth asaj që dimë, mënyrës si reaguam, hapave që kemi ndërmarrë dhe si do të veprojmë më mirë në të ardhmen.

Do të vazhdojmë t’i ndajmë gjetjet e verifikuara me agjencitë e prekura dhe qeveritë përkatëse. Do të publikojmë përditësime mbi shqyrtimin tonë në vazhdim dhe përparimin në përmbushjen e këtyre angazhimeve. E dimë se kemi shumë punë përpara për të rikthyer besimin dhe se kemi përgjegjësinë t’u tregojmë australianëve se po bëjmë ndryshime me peshë dhe po i mbajmë premtimet tona.

Autori

OpenAI