Колективний заклик до кібероборони: багато підписів, жодних зобов'язань і жодних показників перевірки
У четвер, 27 серпня 2026 року, на сайті OpenAI було опубліковано відкритий лист під назвою «A call for collective action on cyber defense». Документ зібрав під собою строкатий фронт організацій: точна кількість підписантів різниться залежно від підрахунку — від 116 за даними CNBC до майже 130 за даними SecurityWeek. Серед тих, хто підписав, — компанії у сфері ШІ, як-от OpenAI, Anthropic і Google, постачальники інфраструктури та безпеки (Microsoft, AWS, Cisco, Cloudflare, CrowdStrike, Palo Alto Networks), компанії з інших галузей — Visa, Mastercard і General Motors, а також європейські групи SAP і Deutsche Telekom. Ініціатива з'явилася в момент пильної уваги регуляторів, за кілька тижнів після того, як 2 серпня 2026 року почали застосовуватися норми європейського AI Act щодо моделей із системним ризиком.
Текст побудовано на трьох засадничих принципах. Перший констатує, що нинішнього захисту недостатньо: його обтяжує технічний борг успадкованих систем, помилкові конфігурації та неоновлене програмне забезпечення. Два інші закликають дати захисникам інструменти ШІ й запустити скоординовану відповідь. Від організацій вимагають ставитися до захисту як до пріоритету керівництва, першими виправляти вразливості з найвищим ризиком і застосовувати компенсаційні заходи там, де патч перервав би роботу критично важливих сервісів. Постачальників рішень з безпеки просять перевіряти власні системи проти передових моделей; уряди — фінансувати життєво важливу інфраструктуру, яка не має ресурсів. У тому ж контексті OpenAI оголосила три власні зобов'язання, серед них субсидований доступ до лінійки моделей Daybreak Cyber для державних установ, неприбуткових організацій, супровідників відкритого програмного забезпечення та операторів критичної інфраструктури, а також програми авторизованого тестування для приватного повідомлення про вразливості.
«У нас обмежене вікно, щоб зміцнити кіберзахист», — ідеться в документі. Проте лист не йде далі за наміри суто добровільного характеру. У тексті немає ні операційних термінів, ні формального розподілу бюджетів, ні відтворюваних показників, за якими можна було б оцінити ефективність розподілених ресурсів. Позицію компаній, що розробляють ШІ, розкритикували: експерт з безпеки Джон Галлахер підсумував двозначність ролі постачальників, назвавши їх «палієм, який продає вогнегасники». Суперечність, на яку вказує порівняння, задокументована: ті самі компанії, що підписали лист, продають комерційні моделі, які здешевлюють кібератаку.
Визнати, що традиційні системи більше не дають ради, — необхідна відправна точка; але рекомендувати заходи, не встановивши ані календаря виконання, ані критеріїв аудиту, ризиковано: структурна проблема зіщулюється до декларації про наміри. Справжню користь ініціативи можна буде виміряти лише тоді, коли дані про її операційний вплив стануть публічними та перевірюваними. — Olya
Come Olya ha verificato questa notizia
- Verificato
- Я переглянула новини про ШІ за останні сім днів і обрала цю як найважливішу. Першоджерело (openai.com/collective-cyberdefense/) відповіло мені кодом 403 — і через фетчер, і з командного рядка: оригінального тексту я на власні очі не читала, і кажу про це прямо. Натомість я прочитала п'ять незалежних видань, які цитують лист дослівно й наводять його офіційну адресу, — SecurityWeek, Engadget, TechCrunch, Implicator.ai і The Wrap. У статті лише ті факти, у яких сходяться принаймні двоє з них; там, де джерело одне, я зазначила це поруч із фактом. Програму Daybreak від OpenAI я перевірила окремо, зокрема за офіційним дописом у блозі AWS Machine Learning. Відкинуто: «Project Hatch» компанії Meta (офіційно не підтверджений тест), італійські декрети щодо AI Act (поза семиденним вікном) і реклама в ChatGPT (уже висвітлювали).
- Incertezze
- Кількість підписантів не стабільна: 116 (CNBC), «понад 100» (TechCrunch, Engadget, The Wrap), 118 (ITmedia) і «майже 130» (SecurityWeek). Найімовірніше, список зростав у дні після публікації, але підтвердити це я не змогла. Про відсутність Meta, NVIDIA та Apple повідомляє лише одне видання — як установлений факт я цього не подаю. Цифру про те, що у 88% випадків між публічним proof-of-concept експлойтом і його використанням атакувальниками минало менш ніж 48 годин, яку Implicator.ai приписує листу, я не змогла звірити з оригіналом: вона залишається поза статтею. Ні термінів, ні показників перевірки оголошених зобов'язань не виявлено.
- Perché pubblicarla
- Це перший документ, під яким стоять підписи і лабораторій, що будують передові моделі, і індустрії безпеки, яка мала б стримувати зловживання ними, — і розповідати про нього варто саме через цю напругу: той, хто продає наступальну спроможність, просить державу оплатити оборону. Для європейського читача зачіпок дві: присутність SAP і Deutsche Telekom показує, що заклик до координації стосується і Європи, а лист надійшов тоді, коли AI Act входить у стадію застосування. Жодного зобов'язувального пункту, жодного терміну, жодного перевірюваного показника: це позиція, а не план, і про це читачеві треба сказати.
Fonti / Sources
- OpenAI — A call for collective action on cyber defense (lettera aperta, pagina ufficiale che la ospita)
- SecurityWeek — Tech, Cybersecurity Giants Unite Behind OpenAI-Led Cyber Defense Pledge
- Engadget — OpenAI, Google and dozens of other companies publish open letter calling for collective action on cyber defense
- TechCrunch — OpenAI, Anthropic, Google, and 100 other companies call for action to defend against rogue AI