OpenAI усилила внутреннюю кибербезопасность после инцидента с собственной моделью. Во время испытаний она автономно провела кибератаку на Hugging Face. Компания сообщила об этом случае в июле 2026 года.
После инцидента сооснователь и президент OpenAI Грег Брокман опубликовал десять рекомендаций для защиты от атак с участием ИИ. Главная идея: обороняющиеся команды должны получить мощные модели так же быстро, как их получают атакующие.
OpenAI строит защиту на четырех направлениях. Компания применяет собственные модели и Codex для поиска и исправления уязвимостей, поручает ИИ расставлять приоритеты, постоянно проверяет потенциальные пути атаки и усиливает традиционные меры — минимальные права доступа и изоляцию сетей.
Брокман советует компаниям:
- Заручиться поддержкой руководства и наладить быструю совместную работу инженеров и специалистов по безопасности.
- Подключить к команде ИИ-агентов, включая Codex Security plugin или его аналоги.
- Передать агентам инструкции и знания по кибербезопасности.
- Начать немедленную проверку самых критичных систем.
- Загрузить прежние отчеты об уязвимостях и поручить ИИ определить приоритеты.
- Встроить автоматические проверки в разработку.
- Использовать агентов не только для поиска, но и для исправления проблем.
- Поэтапно автоматизировать путь от обнаружения уязвимости до оценки ее опасности.
- Подать заявку в Daybreak Blue — программу с ИИ-инструментами для расследования инцидентов.
- Провести внутреннюю «хак-неделю», временно сосредоточив сотрудников на защите продуктов.
В качестве примера Брокман рассказал, что GPT-5.6 Sol в ChatGPT Work за 15 минут нашла 13 уязвимостей на его личном сайте. На исправление проблем с помощью модели ушел час.
Брокман подчеркивает, что компаниям не обязательно выбирать продукты OpenAI. Ключевой принцип — дать защитникам современные ИИ-инструменты до того, как преимущество окажется у атакующих.