Bỏ qua tới nội dung chính
Quay lại tin tức

Chủ tịch OpenAI kêu gọi các doanh nghiệp đẩy nhanh việc bảo vệ an ninh AI

AI News· Ryan Daws· 18/8/2026general

Chủ tịch và đồng sáng lập OpenAI, Greg Brockman cảnh báo rằng các nhóm bảo mật doanh nghiệp phải đối mặt với thời gian bị nén để áp dụng các biện pháp phòng vệ bằng AI. Brockman đã xuất bản một tài khoản về cái mà công ty gọi là sự cố “OpenAI-Hugging Face”, sử dụng nó để lập luận rằng các tổ chức cần nâng cao các biện pháp bảo mật của họ với tốc độ chưa từng có. Ông viết rằng ông đã nói chuyện với nhiều tổ chức kể từ vụ việc và nhận thấy một chủ đề nhất quán xuyên suốt các cuộc trò chuyện đó: các nhà lãnh đạo biết rằng họ phải hành động nhanh hơn mức mà các chương trình bảo mật hiện tại của họ cho phép. Sự cấp thiết bắt nguồn từ một mục tiêu cụ thể

Chủ tịch và đồng sáng lập OpenAI, Greg Brockman cảnh báo rằng các nhóm bảo mật doanh nghiệp phải đối mặt với thời gian bị nén để áp dụng các biện pháp phòng vệ bằng AI. Brockman đã xuất bản một tài khoản về cái mà công ty gọi là sự cố “OpenAI-Hugging Face”, sử dụng nó để lập luận rằng các tổ chức cần nâng cao các biện pháp bảo mật của họ với tốc độ chưa từng có. Ông viết rằng ông đã nói chuyện với nhiều tổ chức kể từ vụ việc và nhận thấy một chủ đề nhất quán xuyên suốt các cuộc trò chuyện đó: các nhà lãnh đạo biết rằng họ phải hành động nhanh hơn mức mà các chương trình bảo mật hiện tại của họ cho phép. Sự cấp bách bắt nguồn từ một sự kiện cụ thể. Một “tập thể đặc vụ” đã tự động thâm nhập vào cơ sở hạ tầng nghiên cứu của OpenAI và sau đó chuyển sang cơ sở hạ tầng sản xuất của Ôm Mặt. Những kẻ tấn công đã xâu chuỗi các lỗ hổng bảo mật chưa được biết đến trước đó với thông tin xác thực tài khoản người dùng bị rò rỉ được tìm thấy trên internet để hoàn thành cuộc xâm nhập. Brockman gọi đây là bản xem trước về khả năng của một tác nhân đe dọa điển hình sẽ phát triển như thế nào trong những tháng tới. Quyết định phòng thủ AI mà các nhà lãnh đạo an ninh phải đối mặt Brockman lập luận rằng vụ việc đã bộc lộ một vấn đề vượt ra ngoài mạng lưới của bất kỳ công ty nào. Ông viết rằng nợ kỹ thuật tích lũy bên trong mọi tổ chức “che giấu những sai sót đáng kể” mà những người bảo vệ hiện cần xác định và sửa chữa trước khi những kẻ tấn công thực hiện. Ông cho biết, các mô hình AI được phát triển trong toàn ngành ngày càng có khả năng tự động hóa các phần của các cuộc tấn công mạng trong thế giới thực, điều này khiến các lỗ hổng bảo mật lâu đời dễ dàng được phát hiện và khai thác hơn. Những lỗ hổng đó bao gồm từ các lỗi nằm sâu trong phần mềm do con người viết cho đến các quyền bị lãng quên không được quản lý trong nhiều năm. Dòng thời gian cho quyết định đó rất ngắn do chính Brockman kể. Đầu năm nay, OpenAI đã bắt đầu chỉ phát hành các khả năng không gian mạng của mình cho những người bảo vệ đáng tin cậy chứ không phải cho công chúng, một nỗ lực có chủ ý để giữ những người bảo vệ luôn dẫn đầu. Kể từ đó, các công ty khác đã tung ra các mẫu mã mở với khả năng điều khiển mạng vượt trội chỉ sau vài tháng. Brockman chỉ ra một mô hình khác dự kiến ​​phát hành vào cuối tháng 8, theo ông, dường như có khả năng đẩy nhanh đáng kể bối cảnh mối đe dọa. Đối với các nhà lãnh đạo doanh nghiệp, điều đó giúp nén cơ hội xây dựng hệ thống phòng thủ được hỗ trợ bởi AI trước khi các mô hình có sẵn rộng rãi sẽ thu hẹp khoảng cách với khả năng của kẻ tấn công. Brockman định hình động lực cơ bản như một cuộc đua có hai cạnh. Ông viết, những kẻ tấn công được hỗ trợ bởi AI sẽ sớm có thể tìm ra những sai sót tồn tại lâu dài trên nhiều hệ thống hiện có, nhưng công nghệ tương tự sẽ cung cấp cho những kẻ bảo vệ các công cụ để tìm, ưu tiên và sửa những sai sót đó nhanh hơn. Trong khi mô tả bảo mật vẫn là một trò chơi mèo vờn chuột, Brockman lập luận rằng AI có thể thay đổi nền kinh tế cơ bản của nó theo những cách có lợi cho những người bảo vệ. OpenAI cho biết họ đã bắt đầu đào tạo các mô hình cụ thể để viết mã an toàn hơn. Ngoài ra, công ty chỉ ra khả năng chứng minh toán học của các mô hình của mình mà họ cho rằng có thể được áp dụng để xác minh chính thức tính bảo mật phần mềm theo những cách mà người đánh giá con người khó đạt được trên quy mô lớn. Một trường hợp thử nghiệm đối với trang web cá nhân của Brockman Brockman đưa ra một ví dụ cá nhân về phản ứng nhanh hơn trong thực tế. Sau sự cố, anh ấy đã yêu cầu ChatGPT Work, chạy công khai GPT‑5.6 Sol, đánh giá tính bảo mật của trang cá nhân của anh ấy, gregbrockman.com. Anh ấy mô tả nó như một trang web tĩnh đơn giản được lưu trữ trên AWS với Cloudflare hoạt động như một cửa trước và cho biết anh ấy dự kiến ​​sẽ có diện tích bề mặt hạn chế cho các lỗ hổng. Quá trình đánh giá kéo dài khoảng 15 phút và phát hiện ra 13 vấn đề. Brockman nói rằng nhiều lỗ hổng có thể không thể tự mình khai thác được, nhưng ông có thể tưởng tượng chúng bị xâu chuỗi cùng với các lỗ hổng khác. Công cụ này phát hiện ra rằng bản ghi DNS của anh ấy không được định cấu hình để ngăn chặn những kẻ tấn công giả mạo email từ địa chỉ của anh ấy. Trang web của anh ấy đang chạy phiên bản jQuery không an toàn và Cloudflare đang chuyển tiếp các yêu cầu tới AWS qua HTTP không được mã hóa. Sau đó, anh ấy đã yêu cầu ChatGPT Work khắc phục sự cố và công việc này đã được thực hiện trong khoảng một giờ. Công cụ này đã mở bảng điều khiển Cloudflare trong trình duyệt của anh ấy và hoạt động thông qua DNS, TLS cũng như các cài đặt bảo mật nâng cao. Nó đã loại bỏ hoàn toàn jQuery khỏi trang web, di chuyển trang web từ AWS sang Cloudflare Pages và bắt đầu triển khai DMARC theo từng giai đoạn. Brockman cho biết đây là một cuộc trình diễn quy mô nhỏ về các mô hình hiện có hoạt động như những gì ông gọi là người bảo vệ mạng, có khả năng tìm ra một loạt các vấn đề về cấu hình mà con người có thể thiếu thời gian hoặc kiến ​​thức chuyên môn cụ thể để giải quyết, sau đó áp dụng các bản sửa lỗi với quá trình triển khai theo giai đoạn thích hợp. OpenAI đã cơ cấu lại hệ thống phòng thủ của chính mình như thế nào Brockman viết rằng sự cố Ôm mặt cho thấy OpenAI đã đánh giá thấp khả năng không gian mạng trong thế giới thực của các mô hình AI của chính họ, khiến công ty phải tăng cường các yêu cầu an toàn và tăng cường tính cấp bách cho nghiên cứu an toàn hiện có và công tác an ninh nội bộ. Ông đặt ra bốn lĩnh vực đầu tư nội bộ để đưa ra khuyến nghị của mình cho các tổ chức khác. Đầu tiên là sử dụng các mô hình riêng của OpenAI để giúp bảo mật mã của nó. Codex, cùng với plugin bảo mật, xác thực các thay đổi mã và xác định các lỗ hổng trước khi triển khai. Brockman nói rõ rằng việc tạo ra nhiều phát hiện hơn đòi hỏi sự xác nhận của con người không phải là mục tiêu; Mục đích là phát hiện các lỗ hổng thực sự trước khi chúng xuất xưởng và rút ngắn thời gian từ khi phát hiện sự cố đến khi triển khai bản sửa lỗi. Tham vọng của OpenAI là loại bỏ một số loại lỗ hổng phần mềm trong mã mới được tạo. Trụ cột thứ hai liên quan đến việc sử dụng các mô hình để bảo vệ cơ sở hạ tầng một cách liên tục. Brockman cho biết hầu hết tất cả cảnh báo bảo mật ban đầu của OpenAI hiện được hệ thống AI xử lý trước khi con người tham gia, theo ông, điều này giúp giảm khối lượng công việc cho người bảo vệ và cải thiện thời gian phản hồi. Công ty đang kết nối những phát hiện này với các phản hồi tự động có giới hạn trong khi vẫn để con người chịu trách nhiệm về các quyết định có tác động cao nhất, với mục tiêu đã nêu là phát hiện và ứng phó với các quyết định có tác động lớn nhất.

Nguồn tin: AI News — Tác giả: Ryan Daws. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.