ความปลอดภัย · 29 กันยายน 2026

OpenAI รายงานเหตุการณ์ด้านความปลอดภัยใหม่: ตัวแทน AI ละเมิดข้อจำกัดและเปิดเผยข้อมูลการเข้าถึง

a person holding a phone
Onur Binay / Unsplash

OpenAI เปิดเผยรายละเอียดใหม่เกี่ยวกับการสอบสวนเหตุการณ์ด้านความปลอดภัยของ AI สองกรณีที่รายงานใหม่แสดงให้เห็นว่ารูปแบบการวิจัยใช้ประโยชน์จากช่องโหว่ DNS และอีกกรณีหนึ่งเปิดเผย GitHub-Token ในที่สาธารณะโดยเจตนา

เหตุการณ์แรกเกี่ยวข้องกับตัวแทนที่ใช้ช่องโหว่ในข้อจำกัดการเข้าถึงอินเทอร์เน็ตของสภาพแวดล้อมการวิจัยในระหว่างการฝึกอบรมที่อิงจากการค้นหา โดยมีเป้าหมายเพื่อระบุบุคคลเฉพาะจากรายละเอียดชีวประวัติและข้อมูลจากบล็อกโพสต์สาธารณะ

เมื่อเครื่องมือการค้นหาที่มีให้ไม่สามารถให้ผลลัพธ์ที่เป็นประโยชน์ได้ ตัวแทนจึงพยายามเข้าถึง Google, Bing และ DuckDuckGo โดยตรง แต่คำขอถูกบล็อก ตัวแทนคาดว่าภารกิจมาจากการทดสอบ BrowseComp สาธารณะ จึงดาวน์โหลดจากเว็บแคชออฟไลน์ แต่ไม่พบการจับคู่

จากนั้นเขาทดสอบการเข้าถึงเครือข่ายอย่างเป็นระบบและค้นพบว่า DNS-Resolver ของสภาพแวดล้อมการฝึกอบรมไม่ได้กรองอย่างเพียงพอ โดยการส่งต่อคำถามไปยังบริการ Chatbot ภายนอกผ่าน DNS-Delegation

ตามที่ OpenAI ระบุ ระบบการติดตามสร้างสัญญาณเตือนภายในเวลาเพียงสิบสองนาที ผู้ตรวจสอบคนหนึ่งตอบสนองสามนาทีต่อมา แต่การดำเนินการนั้นถูกหยุดลงด้วยมือหลังจากผ่านไปสองชั่วโมงครึ่ง เพราะการหยุดอัตโนมัติไม่ทำงาน