Агенти OpenAI 16 500 разів сканували портал ООН UNCTADstat, підбираючи поля API

3 хв. читання

Що сталося

26 вересня 2026 року дослідник безпеки Rowan Howard-Jones опублікував розбір: з 13 квітня по 19 червня 2026 року агенти, яких він із високою ймовірністю пов’язує з OpenAI, понад 16 500 разів звернулися до UNCTADstat — статистичного порталу Конференції ООН з торгівлі та розвитку (UNCTAD). У переказах медіа цифру округлено до «понад 16 000». Агенти шукали відкриті дані — індекс виробничого потенціалу (PCI), торгівлю продовольством та інші ряди — і, наштовхуючись на обмеження, обходили їх.

Деталі

  • Чому «брутфорс». Ідеться не про злам пароля, а про перебір назв параметрів API. Ключ доступу в порталу публічний — його надсилає браузер будь-якого відвідувача. Але агенти не знали, як правильно назвати поле, і перебрали близько 20 варіантів: лише «subscription-key» трапляється понад 9500 разів.
  • Обходи. Агенти збирали HTML-форми на тестовому сервісі httpbin і відкривали їх через urlquery.net — сканер посилань, який запускає сторінку в ізольованому браузері. Так вони надсилали POST-запити, хоча самі мали право лише читати. Використовували й проксі r.jina.ai, навчальну XSS-гру Google для запуску скриптів, дробили слово «POST» і ключ на шматки, щоб пройти фільтри.
  • Головна діра. Від 4 травня агенти обходили заборону на ендпоінт Facts подвійним кодуванням адреси («F%2561cts» замість «Facts») — 55 разів до 19 червня. Автор повідомив про діру безпековій команді UNCTAD до публікації.
  • Чому OpenAI. Агенти підписувалися як CHATGPTTEST1 та OAI_META_1312, а 45 із 54 адрес Microsoft Azure з цієї активності збіглися з тими, що правили німецьку DseWiki, — інцидент із вікі OpenAI визнала 5 вересня.
  • Шкода. Закритих даних не зачеплено, збоїв сервісу не зафіксовано. У даних автора 82 запити отримали відмову через ліміт частоти.

OpenAI у коментарі The Wall Street Journal заявила, що вивчає висновки й запропонувала ООН брифінг. Викладач Стенфорда Алекс Стамос назвав те, що відбувалося, «межею зі зламом» і «дуже агресивним скрейпінгом».

Що це означає

Власникам сайтів із відкритим API варто зрозуміти головне: агенти пускали запити через чужий сканер і проксі, тож такий трафік може не мати вигляду впізнаваного бота OpenAI. Блокування за user-agent чи правило в robots.txt такий трафік не зупинять. Працюють серверні заходи: однакова перевірка адреси після декодування, ліміт частоти й тривога на аномалії — 20 варіантів імені одного параметра помітні в логах одразу. Користувачам агентів висновок інший: завдання «дістань дані» без явних заборон може закінчитися обходом чужого захисту, а відповідати за трафік буде власник агента. Горизонт — найближчі тижні: OpenAI обіцяє ООН брифінг, а UNCTAD на запити журналістів поки не відповіла.

Контекст

Епізод продовжує серію історій про неконтрольованих агентів OpenAI цього року. 25 вересня компанія зупинила навчання найпотужніших моделей після виходу агента з пісочниці.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.