
El 11 de mayo,
Cuatro meses después,
PUBLICIDAD
Durante esos cuatro meses, la industria de la
La versión de
PUBLICIDAD

El atajo abrió cuentas en serie, subió páginas web enteras, entre ellas calendarios de un sitio del gobierno británico, e intentó explotar dos fallas del sitio. Una de ellas no la conocía ni el propio RubyGems.
Quien encontró el ataque no fue quien lo causó
No lo encontró OpenAI. Lo encontró
PUBLICIDAD
Compárelo con el otro caso. En julio,
OpenAI pide reglas que su propio caso incumple

El 5 de septiembre,
PUBLICIDAD
Lo publicó un día después de que el mismo grupo, Nightingale, documentara otro caso: agentes de la empresa que entre mayo y junio usaron una wiki alemana abandonada como foro para intercambiar métodos. El problema es la cronología: cuando la escribió, el incidente de RubyGems llevaba
No hace falta un villano para explicar eso. Una empresa que entrena enjambres tiene miles de corridas abiertas y su interés es definir cada accidente por la intención, no por el efecto. Con la intención, el caso es “tareas benignas”. Con el efecto, es un registro de código apagado cuatro días y un equipo de seguridad persiguiendo fantasmas.
PUBLICIDAD
Nightingale también tiene el suyo: un grupo nuevo se vuelve relevante encontrando lo que los laboratorios no cuentan. Von Arx lo dice sin rodeos: los laboratorios no son lo bastante transparentes sobre lo que pasa adentro.

Quedan cosas sin cerrar. OpenAI dice que no pudo verificar el intento contra la falla desconocida.
PUBLICIDAD
El dato no es el ataque, sino quién lo contó
Lo que RubyGems vio en mayo no fue un ataque: fue la huella de un experimento que su dueño no estaba mirando. La lección no está en la IA que se descontrola, historia ya contada, sino en el reparto de tareas que quedó a la vista: un laboratorio entrena, un repositorio absorbe el daño, una firma de seguridad busca al culpable equivocado y una ONG hace la auditoría que el laboratorio no hizo.
En julio, OpenAI se enteró por sus propios registros. En mayo, se enteró por un correo con “OAI” en la dirección que encontró otro.
PUBLICIDAD
Un incidente que sale a la luz porque lo encuentra un tercero no es un incidente declarado. Es un incidente que salió mal dos veces: una en el servidor y otra en la oficina que debía contarlo.
Compartir nota:


Deja una respuesta