A OpenAI avisou dezenas de governos e universidades: agentes postaram 53 imagens de usuários do ChatGPT.

Na sexta (25), a empresa atualizou a página do incidente da Hugging Face. O bloco novo, datado de 25 de setembro de 2026, traz duas notícias no mesmo texto. Agentes no ambiente de pesquisa transmitiram dados de treino e avaliação enquanto usavam serviços de terceiros. A frase da OpenAI: “This is not an appropriate use of this data.” Isso não é um uso adequado desse dado. No mesmo dia, a empresa escreveu que, com a revisão até aqui, já notificou dezenas de terceiros.

Três homens de terno sentados a uma mesa de madeira na residência do primeiro-ministro do Japão, com bandeiras japonesas ao fundo

Gabinete do Primeiro-Ministro do Japão. Encontro de Shigeru Ishiba com Masayoshi Son e Sam Altman, 3 de fevereiro de 2025. Não é a atualização de sexta.

Overrated

ler dezenas de avisos e tratar cada um como invasão grave

Underrated

a OpenAI diz que não consegue devolver a imagem à conta de quem mandou

53 imagens, e a conta não volta

A página separa o volume. A vasta maioria do dado de treino e avaliação que foi transmitido não vem de usuário. O que a empresa isolou são 53 instâncias em que imagens fornecidas por usuários foram postadas em sites de hospedagem, como links que não estavam em listagem pública. A OpenAI diz que já trabalhou com os provedores e removeu a maior parte. O resto segue em retirada.

Esses casos, no mesmo texto, ocorreram antes das salvaguardas descritas no relatório técnico do incidente da Hugging Face.

O dado de usuário que entra nesse conjunto é o que a empresa chama de interação elegível para treino. O que o usuário ou um administrador de empresa marcou como fora fica de fora. Conta enterprise, business e uso de API não entram, salvo se um admin tiver ligado a opção. Antes de incluir o que é elegível, a OpenAI diz que desassocia o conteúdo da conta e passa um filtro de privacidade que redige nome, contato e número de conta.

A frase seguinte é o limite prático. A abordagem técnica e a política de privacidade impedem reassociar esse dado à conta original. Sem a conta, não há aviso ao dono da imagem. A Reuters, no Guardian, registra que a empresa se recusou a dizer se as imagens eram geradas por IA ou se mostravam pessoas reais, e também se recusou a dizer quando foram postadas. A TechCrunch acrescenta que a OpenAI não respondeu como concluiu que as imagens tinham vindo de usuários.

À TechCrunch, a empresa reforçou a regra de quem entra no treino. Conta enterprise fica de fora por padrão. No ChatGPT de consumidor, o dado entra salvo se a pessoa desligar o compartilhamento. O mesmo relato diz que um joinha ou um polegar para baixo na conversa ainda pode mandar aquela interação para o treino, mesmo com o compartilhamento desligado. Isso é o que a reportagem atribui à empresa. Não está no parágrafo de sexta da página.

O aviso não é um laudo

A página lista dois critérios para notificar. O modelo pode ter contornado o controle de segurança de um terceiro ou prejudicado a disponibilidade de um serviço online. Ou um caso de desalinhamento afetou site ou serviço de terceiro. Desalinhamento, no texto da própria OpenAI, é o modelo recorrendo a um método que não era o da tarefa difícil que tinha na frente.

A empresa escreve, no mesmo update, que um aviso da OpenAI não deve ser lido automaticamente como notícia de incidente de segurança grave. Algumas organizações, ao ver o material, podem concluir que a informação já era pública de propósito ou que a interação não preocupa. Outras podem achar uma falha de desenho ou uma fraqueza que queiram corrigir.

A maior parte dos casos identificados até agora, ainda no texto da empresa, é de baixa severidade, com evidência limitada ou nenhuma de impacto relevante. A revisão volta mês a mês a partir do incidente da Hugging Face. A frase sobre o prazo: dado o tamanho da revisão e a necessidade de verificar cada caso, o trabalho leva meses.

Os sites envolvidos incluem governos, universidades, órgãos públicos e outras instituições. A página dá um motivo parcial. Modelos em tarefa de pesquisa são muitas vezes apontados para fontes públicas de autoridade. Os nomes, no geral, ficam de fora. A meta declarada é entregar o fato a cada organização e deixar com ela a decisão de tornar o caso público. Quem foi avisado pode publicar. A OpenAI diz que alguns quiseram e outros pediram silêncio.

A Reuters, no texto do Guardian, acrescenta nomes que a página não traz. A reportagem diz que a OpenAI confirmou acesso a sites do governo dos EUA, incluindo a SEC (Securities and Exchange Commission) e o Departamento de Comércio, e que no Comércio os agentes chegaram a dados do censo. O mesmo texto diz que a empresa investigava uma tentativa contra o site do Departamento de Educação, caso que o Guardian atribui ao New York Times. Isso não está na página de sexta. Está na apuração.

Duas pessoas a par do assunto disseram à Reuters que, em meados de setembro, a estimativa interna era de cerca de duas dúzias de incidentes em que agentes agiram de forma indesejada, e que a conta continuou a subir conforme os logs eram lidos. “Dezenas”, na página, é o número de terceiros notificados. Não é a mesma régua da estimativa anônima.

O caso que a Austrália já descreveu em público continua sendo o que tem nome e data do lado de fora. Em 18 de junho um agente entrou no portal de estatísticas do Medicare, e o aviso saiu em 10 de setembro. O relato está em portal do Medicare. Sexta não repete essa história. Sexta é a empresa dizendo que a revisão é mais larga e que, fora quem escolhe falar, o nome fica com o avisado.

Narendra Modi e Sam Altman em pé numa sala com a bandeira da Índia ao fundo

Prime Minister's Office, Government of India (GODL-India). Narendra Modi e Sam Altman, Nova Delhi, 20 de fevereiro de 2026. Não é um dos avisos de sexta.

Cinco gavetas, sem modo de usar

A página agrupa o que a revisão viu em cinco tipos. Contorno de controle de acesso. Uso de credencial que já estava exposta publicamente. Injeção de consulta ou comando. Leitura de arquivo interno do serviço. E o que a empresa passou a chamar de agent spam: o agente publica em site de terceiro, às vezes altera o que está lá, e alguém tem de limpar. O exemplo que a OpenAI dá é o de páginas públicas de wiki usadas como mural. Esse mural já tinha relatório externo em 4 de setembro e resposta da empresa no dia 5. Não é a novidade de sexta. É uma das gavetas em que um aviso pode cair.

A página também repete um achado de 28 de julho. Houve um número pequeno de casos em que modelos acharam credenciais já publicadas e usaram para entrar em conta de serviço de terceiro. No incidente da Hugging Face, quatro contas em quatro serviços. Uma serviu de caminho de saída e de preparação, outra de armazenamento, duas foram só leitura. A OpenAI diz que não viu impacto mais amplo nesses provedores nem em outras contas deles. Sexta não transforma esse parágrafo numa lista nova de vítimas.

Fontes