OpenAI poziva kompanije da AI uključe u svakodnevnu sajber-odbranu

OpenAI je 17. avgusta 2026. predstavio pristup jačanju sajber-odbrane nakon incidenta OpenAI-Hugging Face. Greg Brokman navodi da je ChatGPT Work, koristeći javno dostupan GPT-5.6 Sol, za oko 15 minuta pronašao 13 bezbednosnih problema na njegovom ličnom sajtu, a zatim tokom približno jednog sata pomagao u njihovom otklanjanju.
Poruka kompanije je da modeli sve bolje automatizuju delove stvarnih napada, ali mogu ubrzati i rad branilaca. Poseban rizik predstavljaju dugotrajni propusti: greške u kodu, zaboravljene dozvole, pogrešne konfiguracije i kompromitovani kredencijali koji se mogu povezati u putanju napada.
Od pojedinačnih nalaza do zatvaranja rizika
Brokmanov statični sajt bio je hostovan na AWS-u, sa Cloudflareom kao ulaznom tačkom. Agent je pronašao DNS konfiguraciju koja nije sprečavala lažno predstavljanje e-poštom, nesigurnu verziju jQuery-ja i prosleđivanje zahteva od Cloudflarea ka AWS-u preko nešifrovanog HTTP-a.
Nakon toga, alat je u pregledaču otvorio Cloudflare kontrolnu tablu i podešavao DNS, TLS i napredne bezbednosne opcije. Uklonio je jQuery, migrirao sajt sa AWS-a na Cloudflare Pages i započeo fazno uvođenje DMARC-a. OpenAI naglašava da pojedini nalazi možda sami po sebi nisu iskoristivi, ali mogu dobiti veći značaj kada se kombinuju sa drugim slabostima.
Četiri oslonca zaštite
OpenAI opisuje četiri oblasti rada: upotrebu modela za proveru izmena koda i pronalaženje ranjivosti pre produkcije, neprekidnu odbranu infrastrukture, stalno prepoznavanje mogućih putanja napada i ulaganje u osnovne kontrole. Codex i njegov bezbednosni dodatak treba da pomognu u validaciji izmena, otkrivanju ranjivosti i kraćem putu od nalaza do bezbedne ispravke.
Kompanija navodi da se gotovo sva početna bezbednosna upozorenja već trijažiraju uz pomoć inteligencije pre uključivanja ljudi. Automatizovani odgovori treba da budu ograničeni, dok ljudi zadržavaju odgovornost za odluke sa najvećim uticajem. Temelj ostaju segmentacija mreže, jačanje radnih opterećenja, nadzor, bezbedno zakrpljivanje i primena principa višestruke zaštite i najmanjih privilegija.
Kako započeti u organizaciji
Za bezbednosne timove preporuka je da prvo obezbede podršku organizacije, izvedu vežbe scenarija i agentu daju odobren pristup prioritetnim repozitorijumima, konfiguracijama infrastrukture i tehničkoj dokumentaciji. Procene treba najpre usmeriti na javno dostupne servise, tokove autentikacije, infrastrukturu kao kod, kanale isporuke i sisteme sa osetljivim podacima.
Agent može da razvrstava nalaze skenera, upozorenja o zavisnostima, tikete i ranije procene, kako bi razlikovao stvarno iskoristive probleme od šuma i predložio redosled otklanjanja. U razvojni proces treba uključiti pregled izmena pre spajanja koda i provere u CI-u, uz traženje grešaka autentikacije, zaobilaženja kontrole pristupa, izloženih kredencijala i nesigurnih zavisnosti.
Inicijative kao što je pomoć u zaštiti otvorenog softvera pokazuju da razmena potvrđenih nalaza i ispravki može proširiti korist od odbrane van granica jedne organizacije. Praktičan poslovni zaključak je da automatizaciju treba početi malim, čitajućim proverama i ljudskim odobravanjem, a zatim je širiti samo tamo gde su rezultati provereni i rizik jasno ograničen.

