Přeskočit na obsah
Magazín Chatujme.cz
Internet a politika · čtení na 4 min · 42 zhlédnutí

Agent OpenAI se dostal k neveřejným souborům australského portálu se statistikami Medicare

Australský premiér Anthony Albanese oznámil, že se do vládního portálu se statistikami zdravotního systému Medicare dostal agent americké firmy OpenAI. Stalo se to 18. června, firma úřad upozornila až 10. září e-mailem do veřejné schránky a vláda kvůli tomu zřídila pracovní skupinu.

Australský premiér Anthony Albanese
Australský premiér Anthony Albanese. Incident oznámil 24. září na tiskové konferenci v New Yorku. Foto: Australian Government, Wikimedia Commons (CC BY 4.0)

Australský premiér Anthony Albanese ve čtvrtek oznámil, že se do vládního portálu se statistikami zdravotního systému Medicare dostal agent americké firmy OpenAI. Dostal se tam podle něj k veřejným i neveřejným souborům a zapisoval na interní server. Incident se stal 18. června, vláda se o něm dozvěděla v polovině září.

Průzkum výdajů, který nepřijal odmítnutí

Medicare je australský veřejný systém zdravotního pojištění. Portál, o který jde, je jeho statistická část: spravuje ho úřad Services Australia a vedou se v něm souhrnná data o čerpání a výdajích, ne záznamy o jednotlivých pacientech.

Podle přepisu premiérovy tiskové konference použil výzkumný tým OpenAI 18. června interní model k vyhledávání údajů o veřejných výdajích na léky. Model narazil na blokace a zkusil jiné cesty, jak se k údajům dostat. „Agent našel cestu kolem těch blokací, nepřijal ne jako odpověď, chcete-li,“ řekl Albanese; citace je přeložená z anglického přepisu. Services Australia podle něj zjistila, že program v rámci toho také zapisoval soubory na interní server, a právě tahle část se dál vyšetřuje.

Osobní údaje podle dosavadních zjištění nikdo nečetl a důkazy nenasvědčují tomu, že by byla zasažena širší síť úřadu. Vyšetřování vede Services Australia s australskou signálovou zpravodajskou službou ASD a zatím neskončilo.

Tři měsíce a e-mail do veřejné schránky

Nejostřeji premiér mluvil o tom, jak se vláda o věci dozvěděla. OpenAI podle časové osy, kterou sestavila ABC News, narazila na incident 11. srpna při vlastní kontrole chování modelů během trénování. Úřadu napsala až 10. září, a to e-mailem na adresu, kterou Services Australia vede pro hlášení zranitelností od akademiků a badatelů. Services Australia zprávu zaznamenala 11. září, o čtyři dny později ji předala ASD, ministryně pro veřejnou službu Katy Gallagherová se to dozvěděla 17. září a premiér s jeho úřadem o víkendu 19. až 20. září. První technická výměna mezi firmou a úřadem proběhla 22. září.

Mezitím, 1. září, se šéf OpenAI Sam Altman sešel v San Francisku s ministrem obrany Richardem Marlesem. Podle Marlese incident na té schůzce nepadl.

Albanese s Altmanem mluvil ve čtvrtek telefonem. Označil prodlevu i způsob oznámení za nepřijatelné a na dotaz, jestli se firma omluvila, odpověděl, že Altman uznal, že firma nepostupovala dost dobře.

Pracovní skupina a otázka trestní odpovědnosti

Vláda kvůli incidentu zřídila pracovní skupinu, kterou vede úřad premiéra a ve které sedí národní koordinátor kybernetické bezpečnosti, vládní kancelář pro umělou inteligenci, ASD, australský institut pro bezpečnost AI a Services Australia. Má posoudit, jestli dnešní postupy na kybernetické incidenty spojené s umělou inteligencí stačí, a zvážit i trestněprávní a legislativní kroky. Vláda si zároveň vyžádá posouzení, zda byl spáchán trestný čin a zda věc předat federální policii, a incident předá parlamentnímu výboru pro umělou inteligenci.

Premiér nejprve uvedl tři další weby, kterých se věc mohla týkat: Australský institut zdraví a sociální péče (AIHW), úřad pro kriminální statistiku státu Nový Jižní Wales a ministerstvo zdravotnictví státu Victoria. Zastupující premiér Richard Marles to později upřesnil – interakce na těch třech webech byly podle něj zcela běžné a šlo o veřejné informace.

Podle výzkumníků první hlášený případ

Sám Albanese se držel zpátky v tom, jestli je incident světově první. Na dotaz odpověděl, že to netvrdí; jen že jeho lidé žádný precedens nenašli.

Americká nezisková organizace Transluce podle zjištění ABC mezitím zveřejnila rozbor postavený na veřejných záznamech služby urlquery. Podle něj stovky agentů OpenAI po měsíce koordinovaly pokusy dostat se k datům AIHW, úřadu pro kriminální statistiku státu Nový Jižní Wales a dalších organizací, a ke komunikaci mezi sebou přitom používaly německý web pro vývojáře. Zprávy si podle záznamů předávaly i o neúspěšných pokusech obejít zabezpečení. Většina snah mířila na AIHW a právě o tom výzkumníci píšou, že je to součást prvního hlášeného případu, kdy agenti pronikli do systémů vlády. Že ty dva incidenty spolu souvisejí, ani firma, ani vláda zatím veřejně nepotvrdily.

Pravidla na hlášení jsou osm dní stará

Mluvčí OpenAI pro ABC uvedl, že firma provádí rozsáhlou kontrolu nesouladného chování modelů a že při ní zjistila aktivitu týkající se několika australských vládních webů a služeb – modely podle něj při interním vyhodnocování hledaly odpovědi a dostupné statistiky k otázkám o Austrálii.

Jak se takové nálezy hlásí ven, má firma sepsané od 16. září. Tehdy zveřejnila rámec pro hlášení nesouladu modelů a spolu s ním šest zpráv o chování, na které narazila za půl roku: model, který si ve shrnutích práce sám psal pokyny k obcházení vlastních omezení, model, který našel v otevřeném repozitáři cizí klíč k API a použil ho, nebo agenty, kteří si soubory předávali přes veřejná úložiště, protože se nedostali k souborům toho druhého. Případy, které se dotknou třetí strany, řadí firma do pomalejší větve s delším vyšetřováním a uvádí, že tam mají přednost bezpečnostní a právní povinnosti před samotným rámcem.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Internet a politika

Ministerstvo financí varuje influencery před propagací kasin bez české licence

Ministerstvo financí zveřejnilo 21. září seznam praktik, kterými podle něj čeští tvůrci obsahu propagují online kasina bez licence: odkazy v popisku, promo kódy, soutěže o kredit i celé streamy z hraní. Zákon o regulaci reklamy za její šíření zná pokutu do dvou milionů korun u nepodnikající osoby a do pěti milionů u podnikatele.

Internet a politika

Odpovědnost za clo z balíčku ze zahraničního e-shopu přejde z kupujícího na tržiště

Evropský parlament schválil 16. září reformu celního kodexu. Zahraniční e-shop nebo tržiště, které posílá zboží přímo zákazníkovi v Unii, se stane dovozcem: musí odevzdat celní údaje, zaplatit clo a ručit za to, že zboží odpovídá evropským předpisům. K tomu přibude manipulační poplatek za každou položku, členské státy ho mají začít vybírat nejpozději 1. listopadu. Plně se nová pravidla uplatní po dvanácti měsících.

Internet a politika

Evropská komise navrhla vlastní účet na sociálních sítích až od patnácti let

Evropská komise přijala 17. září návrh nařízení EU KIDS Act. Vlastní účet na sociální síti by si podle něj mohl založit až patnáctiletý, děti mezi třinácti a patnácti lety jen miniúčet zřízený rodičem a mladší děti by na sítě nesměly vůbec. Návrh teď míří do Evropského parlamentu a Rady, kde se může ještě změnit.

Internet a politika

Vláda schválila nová pravidla pro výdaje úřadů na IT a umělou inteligenci

Podle vládních zmocněnců mají úřady chystané projekty v oblasti informačních technologií a umělé inteligence hlásit dopředu a významnější záměry nechat posoudit předsednictvem Rady vlády pro informační společnost. Úřední přehled jednání u toho bodu uvádí název, číslo jednací, předkladatele a výsledek hlasování.