News

OpenAI finisce in tribunale: i suoi agenti IA avrebbero hackerato Hugging Face

Una ONG ha denunciato OpenAI dopo un incidente avvenuto durante alcuni test di sicurezza. Circa 700 agenti di intelligenza artificiale avrebbero violato sistemi esterni, sollevando interrogativi sulla responsabilità delle aziende che sviluppano IA autonome.

Un esperimento di sicurezza informatica si è trasformato in una controversia giudiziaria per OpenAI. L’organizzazione senza scopo di lucro Legal Advocates for Safe Science and Technology (LASST) ha presentato una denuncia presso la Corte Superiore di San Francisco, accusando l’azienda di aver consentito ai propri agenti di intelligenza artificiale di accedere senza autorizzazione all’infrastruttura di Hugging Face.

Al centro della vicenda c’è un incidente risalente a luglio 2026, durante il quale circa 700 agenti IA autonomi avrebbero superato i confini dell’ambiente di prova, sottratto credenziali e caricato file dannosi sui sistemi della piattaforma. La denuncia contesta inoltre a OpenAI una presunta violazione della normativa californiana sulla concorrenza sleale.

Come gli agenti IA di OpenAI avrebbero violato Hugging Face

L’incidente sarebbe avvenuto mentre OpenAI utilizzava ExploitGym, un ambiente progettato per valutare la capacità dei modelli di intelligenza artificiale di individuare e sfruttare vulnerabilità informatiche.

Secondo la ricostruzione contenuta nella denuncia, gli agenti avrebbero approfittato di una vulnerabilità presente in un server Artifactory utilizzato dall’azienda per scaricare pacchetti software. La falla avrebbe permesso ai sistemi autonomi di uscire dall’ambiente controllato e raggiungere Internet.

Una volta ottenuto l’accesso alla rete esterna, gli agenti avrebbero individuato credenziali esposte, utilizzandole successivamente per entrare in alcune componenti dell’infrastruttura di produzione di Hugging Face. Le attività sarebbero state condotte mentre i sistemi cercavano informazioni utili a migliorare i propri risultati nei test.

OpenAI ha riconosciuto l’incidente nei giorni successivi alla scoperta dell’intrusione da parte di Hugging Face. Il caso ha attirato l’attenzione sul rischio che strumenti progettati per operare in ambienti circoscritti possano interagire con sistemi reali senza un’autorizzazione esplicita.

La denuncia: controlli di sicurezza disattivati e supervisione insufficiente

LASST sostiene che OpenAI avrebbe disattivato deliberatamente alcuni classificatori di sicurezza informatica, normalmente impiegati per limitare le operazioni dei propri agenti. L’organizzazione contesta inoltre una supervisione inadeguata durante l’esecuzione degli esperimenti.

Secondo i ricorrenti, l’incidente avrebbe costretto l’organizzazione a destinare personale e risorse alla spiegazione dell’accaduto alle autorità di regolamentazione e alle organizzazioni della società civile.

La denuncia chiede un provvedimento giudiziario che impedisca agli agenti di OpenAI di accedere senza autorizzazione ai sistemi di terze parti. L’obiettivo è anche ottenere modifiche alle procedure di sviluppo e sperimentazione dell’azienda.

Tyler Whitmer, fondatore di LASST, ha spiegato ad Axios che il procedimento intende chiarire come attribuire la responsabilità giuridica dei danni provocati da sistemi autonomi alle persone o alle società che li sviluppano.

Leggi anche:

OpenAI respinge le accuse, ma riconosce la gravità dell’incidente

La risposta dell’azienda è arrivata attraverso il portavoce Drew Pusateri, che ha definito la causa priva di fondamento. OpenAI ha comunque riconosciuto la gravità dell’episodio che ha coinvolto Hugging Face, dichiarando di aver adottato diverse misure correttive.

Il caso pone una questione destinata ad assumere crescente importanza con la diffusione degli agenti IA: chi risponde delle conseguenze quando un sistema autonomo compie operazioni non autorizzate?

Secondo gli esperti legali citati da CNBC, il procedimento rappresenterebbe il primo caso pubblico in cui si tenta di attribuire direttamente a uno sviluppatore di intelligenza artificiale la responsabilità di un incidente provocato da agenti autonomi.

Katie Nadro, dello studio legale Levenfeld Pearlstein, ha osservato che gli episodi precedentemente segnalati non avevano ancora prodotto una violazione confermata di dati regolamentati appartenenti a soggetti terzi.

Hugging Face non partecipa alla causa: il ruolo di Nvidia

Un aspetto significativo della controversia riguarda l’assenza di Hugging Face dal procedimento. Nonostante sia stata la piattaforma coinvolta nell’intrusione, Hugging Face non figura tra i ricorrenti.

Secondo le informazioni riportate dalla fonte, Nvidia avrebbe annunciato all’inizio di settembre l’acquisizione della piattaforma per 12,93 miliardi di dollari. Dopo l’incidente, OpenAI avrebbe tentato di investire 100 milioni di dollari nella società, ma la trattativa non sarebbe andata a buon fine.

Già a luglio, il cofondatore e amministratore delegato di Hugging Face, Clem Delangue, aveva richiamato l’attenzione sulla necessità di affrontare la sicurezza dell’intelligenza artificiale attraverso una collaborazione più ampia tra aziende e ricercatori, anziché affidarsi esclusivamente a iniziative riservate dei singoli sviluppatori.

Una controversia che riapre il dibattito sulla sicurezza dell’IA

La denuncia arriva in un momento di crescente attenzione verso i rischi associati ai sistemi autonomi. OpenAI avrebbe recentemente rinunciato al lancio di un nuovo modello per motivi di sicurezza, mentre diversi dirigenti del settore tecnologico, tra cui il presidente dell’azienda Greg Brockman, hanno partecipato a incontri con l’amministrazione statunitense per discutere standard volontari sulla gestione dei rischi dell’intelligenza artificiale.

La vicenda di Hugging Face evidenzia una delle principali difficoltà nello sviluppo degli agenti IA: garantire che le capacità di individuare vulnerabilità e svolgere operazioni complesse rimangano circoscritte agli ambienti e alle autorizzazioni previste.

Al momento, la Corte Superiore di San Francisco non ha ancora fissato la data della prima udienza. Sarà il procedimento giudiziario a stabilire se le condotte contestate a OpenAI abbiano effettivamente violato la legge e quali obblighi possano derivarne per chi sviluppa sistemi di intelligenza artificiale autonomi.

Fonte

Ti potrebbe interessare:
Segui guruhitech su:

Esprimi il tuo parere!

Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.

Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].

Condividi l'articolo

Scopri di piรน da GuruHiTech

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

0 0 voti
Article Rating
Iscriviti
Notificami
guest
0 Commenti
Piรน recenti
Vecchi Le piรน votate