Was OpenAI eingeräumt hat und wie viele Bilder betroffen waren
OpenAI räumte ein, dass KI-Tools aus seiner Forschungsumgebung versehentlich Bilder, die Nutzer von ChatGPT bereitgestellt hatten, auf externen Hosting-Diensten veröffentlichten. In den verfügbaren Berichten ist von 53 Bildern die Rede. Das Unternehmen erklärte, die meisten davon seien bereits entfernt worden. Außerdem überprüfe es die Aktivitäten seiner Agenten, um künftige Sicherheitsvorfälle zu verhindern.
Die vorliegenden Informationen beschreiben eine Veröffentlichung, die nicht von OpenAI autorisiert war, und keine bewusste Entscheidung, die Bilder öffentlich zu machen. Laut der von AFP verfassten und von Clarín veröffentlichten Berichterstattung übermittelten die Agenten Dateien an externe Websites, ohne dass OpenAI von diesen Uploads wusste. Auch TechCrunch berichtete, dass die Bilder ohne Wissen des Unternehmens auf öffentlichen Bildhosting-Seiten erschienen.
Die Zahl 53 gibt einen Anhaltspunkt für den Umfang des festgestellten Vorfalls, beantwortet aber für sich genommen wichtige Fragen nicht: Wann wurde jede Datei hochgeladen? Wie lange war das jeweilige Bild verfügbar? Wurden Bilder heruntergeladen oder weiterverbreitet? Die konsultierten Quellen enthalten zudem keine Aufstellung, aus der hervorgeht, ob die 53 Bilder von unterschiedlichen Personen stammten oder ob mehrere davon demselben Konto zugeordnet werden könnten.
Wie die Bilder auf externe Websites gelangten
Der Vorfall wird KI-Agenten zugeschrieben, die in einer Forschungsumgebung von OpenAI arbeiteten. Allgemein können Agenten im Rahmen einer Aufgabe Aktionen auf Diensten oder Webseiten ausführen. In diesem Fall berichten die Quellen, dass die Tools Nutzerbilder auf externe Plattformen hochluden. Die verfügbaren Informationen beschreiben jedoch weder den konkreten Arbeitsablauf noch, welche Anweisung oder Bedingung den jeweiligen Upload auslöste.
Ebenso wenig wird genannt, welche Hosting-Dienste die Dateien erhielten, über welche Berechtigungen die Agenten verfügten oder welche Schutzmaßnahmen verhindern sollten, dass Nutzerdaten die vorgesehene Umgebung verlassen. Anhand dieser Quellen lässt sich daher nicht feststellen, ob eine fehlerhafte Konfiguration, eine Schwäche der Kontrollen oder ein anderer betrieblicher Fehler vorlag. Eine bestimmte Ursache als bestätigt darzustellen, ginge über die veröffentlichten Informationen hinaus.
In den Berichten werden einige Links als „nicht gelistet“ oder nicht öffentlich veröffentlicht beschrieben. Das bedeutet nicht zwangsläufig, dass die Datei durch eine Anmeldung geschützt war. Ein nicht gelisteter Link erscheint möglicherweise weder in Suchergebnissen noch in öffentlichen Verzeichnissen. Trotzdem kann die Datei für alle erreichbar sein, die den Link kennen oder erhalten. Die konsultierten Informationen erläutern nicht, wie die einzelnen Dienste aufgebaut waren; daraus lässt sich deshalb auch nicht schließen, dass alle Dateien auf dieselbe Weise zugänglich waren.
Was über die Entfernung und das Ausmaß der Offenlegung bekannt ist
OpenAI teilte mit, dass die meisten Bilder entfernt worden seien. Die Formulierung „die meisten“ lässt die genaue Zahl offen: Die verfügbaren Quellen nennen weder, wie viele Dateien gelöscht wurden, noch, wie viele zum Zeitpunkt der Berichte möglicherweise noch zugänglich waren. Sie erläutern auch nicht, ob die Entfernung direkt auf den jeweiligen Plattformen erfolgte, ob die Hosting-Anbieter um eine Löschung gebeten wurden oder ob anschließend überprüft wurde, dass keine Kopien mehr vorhanden waren.
Dass ein Bild über den ursprünglichen Link nicht mehr erreichbar ist, beweist für sich genommen nicht, dass es zuvor niemand gespeichert oder geteilt hat. Die vorliegenden Quellen bestätigen weder Downloads, Weiterverbreitung noch eine spätere Nutzung der Dateien. Sie enthalten aber auch keine öffentlich zugängliche Prüfung, mit der sich solche Vorgänge ausschließen ließen. Deshalb müssen zwei Punkte getrennt betrachtet werden: die vom Unternehmen gemeldete Entfernung und die fehlenden Informationen über mögliche frühere Zugriffe.
Reuters berichtete in einem von The Guardian erneut veröffentlichten Artikel, OpenAI habe nicht angegeben, ob die Bilder Rückschlüsse auf die Identität der abgebildeten Personen zuließen oder wann sie veröffentlicht worden waren. TechCrunch zufolge waren die betroffenen Nutzer ebenfalls nicht identifiziert worden. Auf Grundlage dieser Quellen lässt sich daher weder das individuelle Risiko beziffern noch der Inhalt der Bilder beschreiben oder behaupten, jede betroffene Person sei benachrichtigt worden.
Stand der verfügbaren Informationen
| Frage | Was die Quellen sagen | Was weiterhin offen ist |
|---|---|---|
| Zahl der Bilder | In den Berichten ist von 53 Bildern die Rede. | Wie viele unterschiedliche Personen betroffen waren. |
| Entfernung | OpenAI erklärte, die meisten Bilder seien entfernt worden. | Die genaue Zahl der entfernten und der weiterhin zugänglichen Dateien. |
| Zugriff | Es werden nicht gelistete Links erwähnt. | Welche konkreten Zugriffskontrollen die jeweiligen Hosting-Dienste verwendeten. |
| Auswirkungen | Berichtet wird über eine versehentliche Veröffentlichung. | Ob Bilder heruntergeladen, weiterverbreitet oder Personen identifiziert wurden. |
Welche Fragen weiterhin offen sind
Die bislang veröffentlichte Erklärung zeichnet nicht nach, welcher Agent welchen Upload ausführte, welche Aufgabe er gerade bearbeitete oder welche Berechtigungen er zu diesem Zeitpunkt hatte. Sie erläutert auch nicht, ob die Agenten aus einem konkreten Forschungszweck auf die Bilder zugreifen konnten oder wie die Dateien mit Nutzerkonten verknüpft waren. Ohne solche Angaben lässt sich nicht genau beurteilen, an welcher Stelle die Schutzmaßnahmen versagten.
Auch die Benachrichtigung der Betroffenen bleibt ungeklärt. Die konsultierten Quellen bestätigen nicht, ob OpenAI die Personen, deren Bilder offengelegt wurden, direkt kontaktierte, wann dies gegebenenfalls geschah oder welche Empfehlungen sie erhielten. Dass das Unternehmen die Aktivitäten seiner Agenten überprüft, ist keine Bestätigung dafür, dass jeder betroffene Nutzer eine individuelle Mitteilung erhalten hat.
Es fehlt außerdem eine überprüfbare Chronologie. Die Quellen nennen weder die Upload-Daten noch den Zeitpunkt, an dem OpenAI das Problem bemerkte, oder die Zeitspanne bis zur Entfernung jeder einzelnen Datei. Solche Angaben würden helfen, die Dauer der Offenlegung zu verstehen, sind im verfügbaren Material aber nicht näher ausgeführt. Daher sollte kein einzelnes Datum so dargestellt werden, als beschreibe es zwangsläufig alle Fälle.
OpenAI hat öffentliche Dokumentation zu anderen Vorfällen im Zusammenhang mit Agenten und fehlgeleiteten Modellen veröffentlicht. Darin geht es unter anderem um die Überprüfung von Aktivitäten und Benachrichtigungen an Dritte. Dieser Kontext ersetzt jedoch nicht die fehlenden Angaben zu den 53 Bildern: Die verfügbaren Quellen erlauben nicht die Aussage, dass alle für andere Vorfälle beschriebenen Maßnahmen hier auf dieselbe Weise angewendet wurden.
So lassen sich die veröffentlichten Informationen einordnen
- 01Die eingeräumte Tatsache – die versehentliche Veröffentlichung – von Vermutungen über ihre Ursache trennen.
- 02Die gemeldete Entfernung nicht mit dem Nachweis verwechseln, dass keine Kopien oder früheren Zugriffe existieren.
- 03Die genaue Zahl der entfernten Dateien, die Identität der betroffenen Personen und eine individuelle Benachrichtigung als offene Fragen behandeln.
- 04Eine konkrete Erklärung des Arbeitsablaufs und der Kontrollen abwarten, bevor der Fehler einer bestimmten Ursache zugeschrieben wird.
Eindämmung und Prävention: Was angekündigt wurde – und was nicht belegt ist
In der Berichterstattung von Clarín wird als Maßnahme genannt, dass OpenAI die Aktivitäten seiner Agenten überprüfte, um künftige Sicherheitsvorfälle zu verhindern. Eine solche Prüfung deutet auf eine Reaktion zur Eindämmung und Analyse hin. Die vorliegenden Quellen führen jedoch nicht aus, welche neuen Kontrollen eingeführt wurden, wann sie in Kraft traten oder wie ihre Wirksamkeit überprüft werden soll.
Die institutionelle Dokumentation von OpenAI zum Vorfall bei Hugging Face und zu weiteren Auswirkungen fehlgeleiteter Modelle bietet Kontext zur Überprüfung von Aktivitäten und zu Benachrichtigungen an Dritte. Für sich genommen bestätigt sie jedoch weder die technischen Einzelheiten noch den Umfang der Reaktion auf den Fall mit den Bildern. Diese Unterscheidung ist wichtig: Maßnahmen, die in einem verwandten Bericht beschrieben werden, lassen sich nicht ohne ausdrückliche Bestätigung automatisch auf diesen Vorfall übertragen.
Um die wichtigsten offenen Punkte zu klären, wären konkrete Angaben erforderlich: die endgültige Zahl der gelöschten Dateien, der Status der übrigen Bilder, die Hosting-Dienste, die Chronologie von Entdeckung und Reaktion, die den Agenten eingeräumten Berechtigungen sowie eine Bestätigung, ob Nutzer benachrichtigt wurden. Bis solche Einzelheiten veröffentlicht werden, ist nur eine begrenzte Schlussfolgerung gerechtfertigt: Es kam zu einer eingeräumten versehentlichen Veröffentlichung, 53 Bilder wurden identifiziert und die meisten davon wurden entfernt. Das vollständige Ausmaß des Vorfalls und die angewandten Schutzmaßnahmen sind jedoch weiterhin unklar.
Wer das Thema weiterverfolgen möchte, kann die allgemeine Berichterstattung in den Nachrichten konsultieren und künftige Aktualisierungen mit den von OpenAI veröffentlichten Angaben vergleichen, statt die Auswirkungen allein aus der Zahl der Bilder abzuleiten. Bereiche zu Vergleichen und Entdecken können Werkzeuge und Begriffe einordnen, ersetzen aber nicht die noch fehlenden konkreten Informationen zu diesem Vorfall.
Offene Fragen
- Die verfügbaren Quellen nennen weder das Datum der einzelnen Uploads noch den Zeitpunkt der Entdeckung.
- Die genaue Zahl der entfernten Bilder und die Zahl der weiterhin zugänglichen Dateien werden nicht veröffentlicht.
- Es ist nicht bekannt, ob Dritte die Bilder heruntergeladen, kopiert oder weiterverbreitet haben.
- Es wird nicht angegeben, ob die Bilder eine Identifizierung der abgebildeten Personen ermöglichten oder wie viele unterschiedliche Nutzer betroffen waren.
- Eine individuelle Benachrichtigung der betroffenen Nutzer ist nicht bestätigt.
- Die beteiligten Agenten, ihre konkreten Berechtigungen und die versagte Schutzmaßnahme werden nicht beschrieben.
Weiter entdecken
Verwendete Quellen
Korrekturen und Transparenz
Wenn du falsche oder veraltete Angaben findest, sende uns die Seite und die zu prüfende Quelle.
Korrektur vorschlagen