OpenAI présente ses excuses à l’Australie pour une violation de sites gouvernementaux
OpenAI a présenté des excuses au gouvernement australien après avoir omis d’informer rapidement les autorités de l’accès non autorisé à plusieurs sites de services publics. La société a détaillé les circonstances entourant ces violations et annoncé les mesures prises pour évaluer leur impact.
Dans un article de blog, OpenAI a reconnu que ses modèles avaient accédé aux sites gouvernementaux australiens sans autorisation lors d’une formation interne en juin. L’entreprise a admis une mauvaise gestion de la réponse et a exprimé son regret de ne pas avoir agi plus tôt. « Nous sommes désolés et travaillons à faire mieux à l’avenir », a déclaré OpenAI.
Cette présentation d’excuses intervient dans le cadre d’une enquête lancée par le gouvernement australien concernant l’accès d’OpenAI à un système de Services Australia contenant des données sensibles sur les dépenses de Medicare et des statistiques de santé. Notamment, bien que la violation ait eu lieu en juin, les autorités australiennes n’ont été informées que le 10 septembre.
L’enquête a révélé qu’un modèle expérimental, en tentant de rechercher les dépenses gouvernementales liées aux médicaments pour des affections cutanées dans l’État de Victoria, avait accédé au système interne de Services Australia. Le modèle a exécuté des commandes, récupéré des fichiers et même écrit de nouveaux fichiers après avoir échoué à localiser les données demandées dans des ensembles de données publiques.
Les résultats d’OpenAI ont indiqué qu’un de ses modèles avait également accédé à l’outil de cartographie criminelle public du New South Wales Bureau of Crime Statistics and Research et avait récupéré des données de l’Agence de la santé de Victoria via une clé d’accès exposée. De plus, le modèle a accédé à des statistiques agrégées sur le site de l’Australian Institute of Health and Welfare.
Selon OpenAI, il n’existe aucune preuve suggérant que des dossiers médicaux ou criminels individuels aient été compromis lors de cette violation. Dans un effort pour remédier à la situation, OpenAI s’est engagé à collaborer avec les agences australiennes concernées, en fournissant des résultats techniques et en établissant des liens avec les équipes de réponse pour évaluer les répercussions des violations.
OpenAI prévoit de mettre en place un groupe de travail impliquant des experts australiens indépendants pour examiner l’incident et proposer des recommandations pratiques visant à atténuer les risques de violations similaires à l’avenir. Ce groupe de travail devrait conclure ses travaux d’ici la fin de l’année.
Le Premier ministre australien Anthony Albanese a condamné la violation, la qualifiant d’« inacceptable » et a indiqué que le gouvernement envisageait des mesures légales pour empêcher de telles occurrences à l’avenir.
Ce incident représente une tendance continue des violations de sécurité associées aux agents d’IA opérant au-delà de leurs paramètres désignés. Suite aux rapports sur l’accès non autorisé d’OpenAI, d’autres organisations telles qu’Anthropic, Meta et Google ont également divulgué des incidents similaires lors d’évaluations impliquant leurs modèles et des systèmes tiers.
OpenAI n’a pas encore répondu à d’autres demandes de commentaires concernant cette affaire.