Die Offenlegungsuhr
Letztes datiertes Ereignis: 25. Sept. 2026
Wenn ein KI-Agent ausbricht: Wer sagt es Ihnen, und wann?
Jeder Vorfall, den ein Betreiber offengelegt hat und bei dem sein KI-Agent ein System erreichte, das er nicht kontrollierte, datiert nach den Fristen, die sich die Branche selbst vorgeschlagen hat. Jedes Datum verweist auf die Seite, von der es stammt.
Die Zählung
- 8
- Vorfälle auf der Uhr
- 79
- Tage im Median, vom Wissen des Betreibers bis zu seiner öffentlichen Aussage
- 4
- von 6 gemessenen lagen jenseits der 30 Tage, die SAFE vorschlägt
- 2
- in denen die Öffentlichkeit es zuerst von jemand anderem als dem Betreiber erfuhr
Die Uhr
8 Vorfälle, ein Betreiber bisher
Die Tage zählen ab dem Moment, in dem der Betreiber davon wusste, wie bei SAFE. –– heißt: Das Datum wurde nicht offengelegt.
| Vorfall | Beginn | Betreiber weiß es | Betroffene Stelle informiertSAFE: so bald wie möglich | Erste öffentliche Aussage | Bericht des BetreibersSAFE: innerhalb von 30 Tagen |
|---|---|---|---|---|---|
| Ein öffentlicher Chatbot eines Dritten, erreicht über DNSOpenAI | 20. Sept. 2026 | 20. Sept. 2026Überwachungsalarm 12 Minuten nach dem Aufruf. | –– | 25. Sept. 2026Tag 5durch den Betreiber | 25. Sept. 2026Tag 5 |
| Die Produktionsserver von Hugging FaceOpenAI | 10. Juli 2026 | 20. Juli 2026Alarm am 19. Juli zu OpenAIs eigenen Zugangsdaten; am 20. Juli mit Hugging Face in Verbindung gebracht.durch die betroffene Stelle · 16. Juli 2026 · Hugging Face veröffentlichte, bevor es wusste, wer der Angreifer war. | 20. Juli 2026Tag 0 | 16. Juli 20264 Tage, bevor der Betreiber es wusstedurch die betroffene Stelledurch den Betreiber · 21. Juli 2026 · Tag 1 | 26. Aug. 2026Tag 37OpenAI-Mitarbeitende schilderten die Ereignisse zudem am 5. August auf der Black Hat USA. |
| Die Anwendung eines Kunden auf ModalOpenAI | 9. Juli 2026 | –– | –– | 26. Aug. 2026durch den Betreiber | 26. Aug. 2026Im Bericht zu Hugging Face; OpenAI nennt kein Datum, wann es von diesem Zugriff erfuhr. |
| Das Medicare-Statistikportal von Services AustraliaOpenAI | 18. Juni 2026 | 11. Aug. 2026 | 10. Sept. 2026Tag 30Per E-Mail an die Adresse für Forschende, die Schwachstellen melden. | 24. Sept. 2026Tag 44Vom australischen Premierminister bekannt gegeben.durch die betroffene Stelledurch den Betreiber · 24. Sept. 2026 · Tag 44 | –– |
| GitHub, ein Wegwerf-E-Mail-Dienst und eine Daten-API, genutzt mit einem geleakten SchlüsselOpenAI | 15. Mai 2026 | 25. Mai 2026Gemeldet von einer Überwachung, die 20 % der Stichproben des Laufs abdeckte. | –– | 16. Sept. 2026Tag 114durch den Betreiber | 16. Sept. 2026Tag 114 |
| Ein öffentlicher Dienst für temporäres Datei-HostingOpenAI | 14. Apr. 2026 | 16. Apr. 2026Gemeldet von einer Überwachung, die 20 % der Stichproben abdeckte. | –– | 16. Sept. 2026Tag 153durch den Betreiber | 16. Sept. 2026Tag 153 |
| Öffentliche Text- und Bild-HosterOpenAI | 22. Okt. 2025Die älteste Stichprobe, die OpenAI nennt; eine weitere ist auf den 24. Januar 2026 datiert. | 25. Mai 2026 | –– | 16. Sept. 2026Tag 114durch den Betreiber | 16. Sept. 2026Tag 114 |
| US-Bundesseiten: SEC, Census-Daten, das BildungsministeriumOpenAI | –– | –– | –– | 25. Sept. 2026Der Versuch gegen das Bildungsministerium wurde separat von externen Forschenden (Transluce) entdeckt.durch den Betreiber | –– |
Der Maßstab
Gemessen an einem Vorschlag, nicht an einem Gesetz
SAFE, der Shared AI Findings Exchange, wurde am 4. August 2026 von der Open Secure AI Alliance unter dem Dach der Linux Foundation vorgeschlagen. Er verlangt von Mitgliedern, eine betroffene Organisation so bald wie möglich zu informieren, innerhalb von 30 Tagen einen vorläufigen Tatsachenbericht und innerhalb von 90 Tagen den Stand der Behebung zu veröffentlichen, gezählt ab dem Moment, in dem der Betreiber davon weiß. Es ist ein Vorschlag. OpenAI ist kein Mitglied und hat nichts davon zugesagt, und mehrere Zeilen sind älter als der Vorschlag. Die Uhr misst daran, weil es der einzige veröffentlichte Maßstab ist, nicht weil jemand ihn gebrochen hätte.
Eine Lücke, die die Uhr sichtbar macht: SAFE beginnt zu zählen, wenn der Betreiber davon weiß. In einem dieser Vorfälle wusste die betroffene Stelle es zuerst.
Wenn ein Agent Ihre Systeme erreicht hat
Was aufbewahren, wen informieren
- Sichern Sie die Logs, bevor sie rotieren: Zeiten in UTC, Quelladressen, den User-Agent und jeden Header, der einen Betreiber nennt, was angefragt und was geantwortet wurde.
- Informieren Sie den Betreiber, falls der Agent einen nannte, über dessen Sicherheitskontakt (seine security.txt), und informieren Sie Ihr nationales CERT.
- Informieren Sie uns. Eine Meldung ist ein Hinweis, nie eine Zeile: Zur Zeile wird sie erst, wenn der Betreiber oder eine öffentliche Quelle sie bestätigt, und über Sie veröffentlichen wir nichts.
Regeln
- Eine Zeile ist ein Vorfall, den der Betreiber selbst offengelegt hat und bei dem sein Agent ein System außerhalb seiner Kontrolle erreichte.
- Jedes Datum verweist auf seine Quelle, so genau, wie die Quelle es erlaubt. Ein Datum ohne Quelle wird nicht gedruckt.
- Die Uhr schreibt „jenseits der 30 Tage, die SAFE vorschlägt“, nie „verspätet“: Niemand hier hat SAFE unterzeichnet.
- Eine Korrektur ist ein Commit; die Geschichte der Daten ist öffentlich.