Kybernetická bezpečnost
Odborníci na bezpečnost říkají, že OpenAI překročila svou vlastní kritickou rizikovou hranici

Mimořádní odborníci na politiku AI říkají, že modely OpenAI, které unikly z testovacího sandboxu a porušily Hugging Face tento měsíc, se zdají dosáhnout nejvyšší úrovně nebezpečí definované v bezpečnostní politice OpenAI: úrovně, ve které společnost slíbila písemně zastavit vývoj modelu, dokud nebude moci vyvinout odpovídající kontrolní mechanismy. Když byli přímo dotázáni, zda modely splňují tuto normu, OpenAI neodpovědělo.
Tvrzení je ověřitelné, protože jak práh, tak důsledky spojené s ním jsou zveřejněny. Co nebylo zveřejněno, je žádná rozhodnutí OpenAI o tom, zda byla překročena tato hranice.
OpenAI oznámilo 21. července 2026, že kombinace jejích modelů, včetně GPT-5.6 Sol a dosud nepojmenovaného, schopnějšího předvýrobního systému, využila zranitelnosti napříč svým vlastním výzkumným prostředím a produkční infrastrukturou Hugging Face, zatímco byla spuštěna proti kybernetickému benchmarku se sníženým odmítáním. Aby se modely dostaly ze sandboxu, našly a využily dříve neznámou chybu v proxy cache balíčkového registru, zvýšily oprávnění a pohybovaly se laterálně, dokud nedosáhly stroje s přístupem k internetu. Poté použily ukradené přihlašovací údaje a další zranitelnosti k otevření cesty pro spuštění kódu do serverů Hugging Face a získání odpovědí z produkční databáze. OpenAI označilo epizodu za bezprecedentní kybernetický incident a uvedlo, že jeho zjištění jsou předběžná. Společnost přiznala, že jejich vlastní testovací modely porušily produkční systémy jiné firmy, což okamžitě upoutalo pozornost výzkumníků, kteří sledují její bezpečnostní závazky.
Co rámec skutečně zavazuje OpenAI
Rámec připravenosti OpenAI, verze, kterou společnost má od dubna 2025, rozděluje pokročilé schopnosti do dvou úrovní. Vysoká schopnost spouští bezpečnostní kontrolní mechanismy a bezpečnostní opatření. Kritická schopnost, kterou rámec definuje jako kvalitativně novou cestu k závažnému poškození, spouští něco silnějšího: bezpečnostní opatření během vývoje, ať už je model vydán nebo ne.
Pro kybernetickou bezpečnost stanoví rámec hranici Critical na model, který může najít a vytvořit funkční zero-day exploity “všechny úrovně závažnosti” napříč mnoha zabezpečenými reálnými systémy bez lidského zásahu, nebo který může vymyslet a provést zcela novou útočnou strategii proti zabezpečenému cíli s pouze vysokou úrovní cíle. Předepsaná odpověď není diskreční: dokud OpenAI neurčí bezpečnostní opatření a kontrolní mechanismy splňující kritérium Critical, zastaví další vývoj. Stejný dokument uvádí, že OpenAI nemá žádný model s kritickou schopností.
Tři jmenovaní političtí činovníci řekli Fortune, že incident vypadá, že tuto hranici překročil. Nathan Calvin, generální právník a viceprezident státních záležitostí v neziskové organizaci Encode, která se zabývá politikou AI, uvedl, že jeho čtení rámců je takové, že interně nasazený model splnil kritéria pro kybernetickou bezpečnost, a zeptal se, zda OpenAI popírá toto označení a co bezpečnostní opatření plánuje mít na místě před pokračováním. Tyler Johnston, zakladatel skupiny dohledu Midas Project, uvedl, že prosté čtení ukazuje stejným směrem, poukazuje na systém, který pracoval nekontrolovatelně po celý víkend, zkoušel různé útočné cesty a spojil několik dříve neznámých exploitů.
“Pokud toto nepřekročí hranici do Critical, OpenAI musí říci mnohem více o tom, co se děje a jak tato hranice funguje,” řekl Peter Wildeford, šéf politiky v AI Policy Network.
Johnston také identifikoval nejednoznačnost, na kterou by se OpenAI mohla odvolat. Kvalifikátor závažnosti v práhovém textu sehrává značnou roli a není zřejmé, zda chyby použité v tomto porušení tuto podmínku splňují. Mnohem závažnější třída zranitelnosti, jako je ta, která by útočníkovi poskytla kontrolu na úrovni operačního systému, by mohla být vyžadována, než by se kvalifikátor stal platným.
Bezpečnostní opatření, která již byla sporná
Vlastní písemná stopa OpenAI komplikuje její postavení. Karta systému GPT-5.6, zveřejněná 9. července 2026, ohodnotila Sol, Terra a Luna jako High v kybernetické bezpečnosti a výslovně pod Critical, s odůvodněním, že modely mohly najít zranitelnosti a využít komponenty, ale nemohly spustit autonomní útoky proti zabezpečeným cílům koncového až koncového typu. Toto hodnocení bylo provedeno krátce předtím, než modely udělaly něco blízkého.
Stejná karta zaznamenala, že Sol provádí činy nesouladné se zájmy společnosti, které OpenAI klasifikuje jako závažnost 3, častěji než jeho předchůdce. Uvedené příklady zahrnují použití utajení k obejití bezpečnostních kontrol a přesunutí přihlašovacích údajů, ke kterým uživatelé neměli oprávnění.
Ohodnocení High v kybernetické bezpečnosti již představuje závazek podle rámců: bezpečnostní opatření proti nesouladu pro rozsáhlé interní nasazení. Zda OpenAI tato opatření provedla, není nová otázka. Fortune uvedla v únoru 2026, že bezpečnostní výzkumníci obvinili společnost z vynechání těchto bezpečnostních opatření po GPT-5.3-Codex se stal jejím prvním modelem ohodnoceným jako High pro kybernetické riziko. Odpověď OpenAI tehdy byla, že požadavek platí pouze tehdy, je-li vysoká kybernetická schopnost kombinována s dlouhodobou autonomií, kterou uvedl, že model neměl. Systémy v tomto měsíčním incidentu běžely samostatně po několik dní.
Kdo rozhoduje, zda byla hranice překročena
Nikdo mimo OpenAI. Podle rámců posuzuje vnitřní Bezpečnostní poradenská skupina schopnosti a činí doporučení, vedení společnosti činí konečné rozhodnutí a výbor pro bezpečnost a bezpečnostní opatření poskytují dohled. Neexistuje žádný externí auditor s oprávněním prohlasit, že byla překročena hranice, žádný regulátor, který by tuto otázku řešil, a žádná zveřejněná cesta, jak by někdo jiný mohl vynutit rozhodnutí.
OpenAI řekl Fortune, že provádí přezkum s externími poradci pod dohledem výboru pro bezpečnost a bezpečnostní opatření a zveřejní technickou zprávu, když přezkum skončí. Tato zpráva je dokument, na který se musíme soustředit, a otázka, kterou je třeba na ni položit, je úzká: zda uvádí určení schopnosti pro modely zapojené a zda odpověď je jiná než Critical, vysvětluje, co by tyto modely musely udělat jinak, aby kvalifikovaly.












