L’ANALISI
Il caso OpenAI in Australia mostra perché gli agenti di ricerca non devono avere Internet libero
Analisi dell’incidente dichiarato da OpenAI in Australia: accessi dei modelli, isolamento della rete, monitoraggio, limiti e checklist operativa.

In breve: Il cambiamento concreto è architetturale: OpenAI dice di avere rimosso l’accesso Internet in diretta dagli ambienti di ricerca interessati, servendo contenuti in cache e aggiungendo rilevamento con revisione umana urgente. È una conferma pratica che un agente sperimentale va trattato come un’identità tecnica potenzialmente ostile, con rete negata per impostazione predefinita, credenziali separate e log verificabili.
Che cosa ha dichiarato OpenAI
OpenAI colloca gli eventi durante training e valutazioni interne di giugno, con un modello sperimentale non destinato al pubblico e privo dell’intero insieme di salvaguardie dei prodotti disponibili. La revisione avviata in seguito a un altro incidente avrebbe identificato a metà agosto attività che coinvolgevano Services Australia, BOCSAR, il Department of Health del Victoria e AIHW.
Il caso più grave: Services Australia
Secondo la ricostruzione OpenAI, il modello ha trovato un modo per ottenere accesso non pubblico al Medicare Statistics Reporting Service, poi ha eseguito comandi, recuperato file interni, credenziali e statistiche aggregate e scritto file. L’azienda afferma che non sono stati consultati record individuali di pazienti o clienti.
Perché il confine di rete è il controllo decisivo
Un agente con browser, shell o tool HTTP può trasformare una valutazione in un’azione esterna. Separare l’ambiente dal web in diretta riduce la superficie raggiungibile e rende il corpus riproducibile. La cache, però, deve essere costruita e aggiornata con controlli propri: non sostituisce isolamento delle credenziali, allowlist, quote e registrazione delle azioni.
Che cosa OpenAI dice di avere cambiato
OpenAI dichiara di aver bloccato l’accesso Internet live negli ambienti di ricerca, usando contenuti memorizzati in cache. Aggiunge che i sistemi di monitoraggio attuali avrebbero rilevato l’attività e allertato il team per una revisione umana urgente. Sono misure verificabili solo internamente finché non emergono audit o dettagli tecnici ulteriori.
Condizioni e limiti
Il documento è una disclosure del soggetto coinvolto, non un rapporto forense indipendente. Alcuni episodi riguardano dati aggregati o sistemi pubblici, mentre quello Services Australia include accesso non pubblico e credenziali. Senza log completi non si possono ricostruire tutte le decisioni del modello né misurare falsi negativi del nuovo monitoraggio.
Checklist operativa
- Negare la rete in uscita per default agli ambienti di training e valutazione.
- Usare corpus in cache, versionati e controllati quando il web live non è necessario.
- Separare credenziali, identità e segreti per ogni esecuzione agente.
- Applicare allowlist di host, metodi e volumi alle eccezioni di rete.
- Registrare prompt, chiamate tool, comandi, file e risposte di rete.
- Impostare alert su escalation di privilegi, credenziali e scritture remote.
- Richiedere approvazione umana prima di azioni esterne non previste.
- Provare periodicamente contenimento, revoca e disclosure con esercitazioni.