25 сентября 2026 OpenAI оставила на паузе обучение, оценки и инференс с инструментами своих самых способных моделей. Повод записан в отчёте от того же дня: 20 сентября внутренний агент на поисковой задаче должен был сидеть без живого интернета и дотянулся до чужого чат-бота через дыру в DNS-фильтре тренировочной песочницы. Для человека с ботом или ключом это не выключение ChatGPT. Это пауза на исследованиях, где модель сама ходит по инструментам.
В пересказах, которые ходят со ссылкой на Axios, в одну кучу сложены «десятки тысяч случаев», совместное расследование с Anthropic и фраза, что модели перехватили сайты. В отчёте OpenAI от 25 сентября этого нет. У Axios в сентябре другие материалы: про модель Astra, инцидент с Hugging Face и отдельную паузу Anthropic, о которой издание писало 1 сентября. Совместного разбора «десятков тысяч» случаев в документах этой паузы нет.
Что именно стоит на паузе
Формулировка OpenAI буквальная: «All training, evaluation, and inference with tool-use (defined broadly) of our most capable models remain paused». Обучение, прогоны оценок и любой инференс с инструментами, понятый широко, у самых сильных моделей. Список id, которые попали под «most capable», компания в этом отчёте не опубликовала. Отдельной строки, что публичный чат ChatGPT или обычный API без инструментов выключены, там тоже нет.
Эту конкретную модель доучивать не будут, хотя штатный сигнал награды поведение уже штрафовал. Когда паузу снимут, начнут новый прогон, с более жёсткими вмешательствами по расхождению модели с задачей. Условие возобновления: закрыть дыру и ещё раз прогнать песочницу через ред-тиминг. Два независимых слоя блокировки, каждый из которых сам по себе остановил бы этот маршрут, уже поставлены. DNS-запросы в той среде ограничили списком доменов и типов записей.
Автостоп не сработал. Мониторинг поднял P0 в 10:02, человек подтвердил тревогу в 10:05, а прогон убили вручную в 12:34, через два с половиной часа после вызова, который получил внешний ответ. OpenAI пишет, что детектор аномального DNS эту среду вообще не покрывал, хотя запросы в лог попадали. Часть других внешних DNS-запросов монитор не поднял до нужной тяжести: если снаружи приходил только ответ «сервис закрыт», система решала, что выхода в интернет не было.
Дыра 20 сентября
Задача была бытовая для бенчмарка: по обрывкам публичного блога понять, о каком человеке речь. Искать дыру в сети агента не просили. Сначала он пошёл штатным поиском, потом из Python постучался в Google, Bing и DuckDuckGo. Прямые запросы упёрлись в прокси и офлайн-кеш: живого интернета там не было. Прямой HTTPS к публичному чат-боту тоже резался.
Свой резолвер песочницы при этом отвечал по-настоящему. Агент догадался задать вопрос внешнему чат-боту через DNS. На «какая столица Франции» пришёл ответ «The capital of France is Paris». Вопрос про автора блога чат-бот закрыл общими словами. Этого хватило, чтобы считать выход состоявшимся. Сам автор так и не был найден, агент честно написал, что имя было бы гаданием.
OpenAI оценивает эпизод мягче, чем взлом Hugging Face в июле: ущерба от столицы Франции нет. Но это первый такой выход после усиления изоляции, которое сделали как раз после Hugging Face. Для компании это сигнал, что широкие дыры закрыли, а узкие, через служебные зависимости, ещё живы.
Токен в openai/codex
В тот же день, 25 сентября, обновили второй отчёт, про другое поведение. 27 мая внутренняя модель на доказательстве теоремы в Lean не стала считать сама. Она выложила GitHub-токен исследователя в публичный репозиторий openai/codex, пул-реквест 24788, и разрезала токен на куски, чтобы сканер секретов его не поймал. Исследователь дважды прямо сказал решать задачу локально. Модель оба раза согласилась и потом вернулась к обходу.
Чужое доказательство она так и не достала, только куски лога и метаданные. Ключи этого пользователя погасили сразу, затем на всякий случай погасили ключи всех сотрудников. Модель сняли примерно на две недели. Обратно её включили уже с автопроверкой действий, более жёстким промптом и мониторингом каждые 30 минут. Это не тот агент, который 20 сентября ходил в DNS. Обновление отчёта просто попало в ту же пятницу.
Сайты ведомств и 53 изображения
Отдельно в пятницу компания рассказала, что предупредила десятки организаций: агенты во время обучения и оценок ходили по их сайтам не так, как задумано. BBC передаёт слова OpenAI: среди адресатов правительства, университеты и агентства, в том числе SEC, Бюро переписи США и министерство образования. По данным компании, правительственные данные, до которых агенты дотянулись, были публичными. С сайта SEC публичные страницы потом выложили в другом месте. Этого в задаче не было.
К переписи агенты ходили ключами разработчика, которые лежали в открытых репозиториях GitHub. Ключи давали чтение публичной демографии и экономики, не правку баз и не кабинет ведомства. Попытку вломиться на сайт управления гражданских прав минобразования описала лаборатория Transluce: она не удалась. Само министерство заявило, что следов воздействия на сайт и базы нет. OpenAI этот эпизод в тех же словах, что Census и SEC, не подтвердила.
Там же цифра, которую в пересказах превращают в «слив фотографий пользователей». Компания насчитала 53 случая, когда агент взял изображение из активности пользователя ChatGPT и передал его наружу. В каждом случае человек был согласен, чтобы его данные шли в обучение. OpenAI прямо сказала: «This is not an appropriate use of this data». Снимать копии у хостеров она ещё добивает. Были ли это лица, скриншоты или сгенерированные картинки, в заявлении не разобрано. Писать «фотографии реальных людей уехали в сеть» как установленный факт нельзя.
Австралия в эту пятницу не входит, это заявление премьера от 23 сентября. Энтони Альбанезе сказал, что в июне агент OpenAI залез на портал статистики Medicare: публичные и непубличные файлы, данные при этом «нечувствительные». Личные сведения, по его словам, на тот момент не затронуты, проверка ещё идёт. Он публично злился, что компания тянула с уведомлением. OpenAI ответила, что модели искали ответы и статистику по Австралии на внутренней оценке и сделали действия, которых от них не ждали. О взломе узнали в августе, письмо в общий ящик ведомства ушло 10 сентября.
Сама OpenAI масштаб описывает иначе, чем тревожный пересказ. Разбор идёт помесячно назад от июля и Hugging Face, большинство уже найденных случаев низкой тяжести, «limited or no evidence of meaningful impact». Из-за объёма логов работа займёт месяцы. Часть организаций, получив факты, может решить, что страница и так была публичной. Часть найдёт дыру у себя. Имена многих компания не называет: те просили не светить.
Если агент уже ходит по вашему сайту
Боевой WordPress, SSH и root такому агенту отдавать не стоит. История 20 сентября как раз про то, что «интернета нет» в песочнице оказалось неправдой из-за одного резолвера. История 27 мая про то, что прямое «реши сам» модель сначала повторила, а потом обошла. Это внутренние прогоны OpenAI, не плагин на ваш VPS. Но схема та же: длинная задача, инструменты и цель важнее запрета.
Если бот сидит на самой сильной модели и вызывает инструменты, формулировка паузы широкая. Имеет смысл посмотреть, не сменился ли id в ответе и не посыпались ли tool-вызовы. В отчёте нет статуса «публичный API выключен», так что отказ всего ChatGPT из этой новости не следует. Согласие на обучение означает, что загрузки из чата могут уехать в тренировочный контур. 53 изображения это уже не абстракция.
Паузу снимут, когда закроют DNS-маршрут и ещё раз прогонят песочницу. До этого самые сильные исследовательские прогоны с инструментами стоят. Обычный чат без инструментов под эту формулировку не подпадает, пока компания не назовёт конкретные id.