OpenAI въвежда географска бариера за киберверификацията в ChatGPT, оставяйки стотици милиони потребители в държави, в които услугата официално се предлага, без достъп до по-мощните киберсигурностни възможности. Най-сериозният въпрос обаче е дали подобна мярка спира атакуващите – или просто затруднява хората, които се опитват да ги спрат.
650 милиона души зад нова дигитална граница
Киберизследователят Джордж Любараци твърди, че OpenAI е блокирала възможността за киберверификация в 44 държави, в които ChatGPT иначе е официално достъпен. По негови изчисления засегнатите пазари представляват общо около 650 милиона души.
Промяната е станала видима около 19 август, когато OpenAI поиска от част от потребителите да преминат повторна проверка на самоличността след обявен „технически проблем“.
Любараци вече е имал одобрена самоличност и достъп до Trusted Access for Cyber (TAC) – рамка на OpenAI, предназначена да гарантира, че разширените киберсигурностни възможности попадат в ръцете на проверени потребители. При повторната проверка обаче достъпът му е бил отнет.
Един и същ документ. Един и същ човек. Но вече – „неподходяща държава“
Изследователят твърди, че е опитал многократно да премине повторната идентификация чрез Persona със същия грузински документ, който преди това е бил приет.
Резултатът – отказ.
След осем опита и проверки от различни устройства и браузъри системата продължила да показва, че самоличността не може да бъде потвърдена или акаунтът не отговаря на условията.
По-късно Любараци установява нещо по-съществено: потребители с грузински документи вече изобщо не могат да започнат процедурата. Вместо индивидуална проверка системата директно съобщава, че самоличности от тази държава не могат да бъдат верифицирани.
Това променя характера на контрола. Въпросът вече не е само дали конкретният човек е надежден. Държавата, в която е издаден документът му, се превръща в предварителен филтър.
44 държави попадат под ограничението
Любараци е проверил 250 държавни опции в системата за верификация и установява, че в 73 от тях правителствени документи не могат да бъдат използвани за киберверификация.
В 44 от тези държави ChatGPT е официално достъпен.
Сред посочените са Грузия, Армения, Азербайджан, Казахстан, Монголия, Молдова, Виетнам и Камбоджа. Китай и Русия са изключени от изчислението, тъй като ChatGPT не се предлага официално там.
Изследователят открива и още една потенциално важна зависимост – всички 35 дестинации от американските Country Groups D:1 и D:5 според него са блокирани за киберверификация.
OpenAI не е потвърдила, че използва тези американски експортни класификации като основа на ограниченията.
Когато защитниците плащат цената на ограниченията
Тук се появява основният проблем.
Целта на TAC е очевидна – по-мощните киберзащитни възможности не трябва да бъдат предоставяни безконтролно. Но географското блокиране не е същото като реална оценка на риска.
Професионален изследовател може да бъде лишен от достъп заради държавата, посочена в паспорта му, докато мотивиран атакуващ може да използва други услуги, инфраструктура, акаунти или модели.
Любараци формулира проблема особено остро: атакуващите няма да чакат на опашка пред Persona с истинските си документи, за да получат разрешение да атакуват.
Това поставя OpenAI пред неприятен парадокс. Компанията се опитва да предотврати злоупотребата с мощни ИИ инструменти, но може едновременно да ограничава достъпа на част от хората, които използват същите инструменти за откриване на уязвимости, анализ на атаки и защита на инфраструктура.
ИИ киберсигурността вече се превръща в геополитическа технология
Случаят показва и по-голямата промяна в сектора.
Когато ИИ моделите могат да анализират код, автоматизират изследване на уязвимости и подпомагат кибероперации, достъпът до тях вече не е само въпрос на продуктова политика. Той се превръща в комбинация от киберсигурност, управление на риска, идентичност и геополитика.
Ако държавата по произход се превърне в достатъчно силен критерий, глобалната киберсигурност може да се раздели на пазари с различни нива на достъп до защитни технологии.
Това е риск, който заслужава много повече внимание от обикновеното „отказана верификация“.
Защото ако ИИ е новото оръжие в киберсигурността, въпросът вече не е само кой има достъп до него. Въпросът е дали ограниченията ще спрат нападателите – или ще оставят защитниците без необходимите им инструменти.
Бележки на автора
Пълният списък на 44-те блокирани пазара
D:1 – 17 пазара
- Грузия
- Армения
- Азербайджан
- Казахстан
- Монголия
- Молдова
- Виетнам
- Камбоджа
- Китай
- Ирак
- Киргизстан
- Лаос
- Макао
- Таджикистан
- Туркменистан
- Узбекистан
- Йемен
D:5 – 13 пазара
18. Афганистан
19. Централноафриканска република
20. Куба
21. Еритрея
22. Хаити
23. Иран
24. Ливан
25. Сомалия
26. Южен Судан
27. Судан
28. Сирия
29. Тимор-Лесте
30. Тук има важно несъответствие – виж бележката по-долу.
D:1 + D:5 – 6 пазара
31. Беларус
32. Ирак
33. Либия
34. Мианмар
35. Никарагуа
36. Северна Корея
37. Русия
38. Венецуела
Тук обаче се вижда защо не трябва да се съставя списъкът ръчно от категориите. В първоизточника има 44 официални ChatGPT пазара, но маркировките D:1/D:5 са допълнителен слой и някои записи не попадат по начина, по който изглежда от съкратената категоризация. Затова e по-добре да използваме точно 44-те от одита, а не да ги реконструираме от export-control групите.
Какво всъщност показва одитът
Любараци е проверил 250 държавни/териториални опции в продукционния интерфейс на Persona:
- 177 – приемат държавен документ за киберверификация;
- 73 – не приемат;
- 208 – са в официалния списък на пазарите на ChatGPT;
- 44 – едновременно са официални ChatGPT пазари и са блокирани за киберверификация.
Още по-интересното е, че 35 от тези 44 пазара попадат в американските Country Groups D:1 и/или D:5, според анализа на Любараци. Той твърди, че съвпадението е пълно – всички 35 неподдържани пазара от тези групи са блокирани, без да има поддържан пазар, който да попада в тях.
Но има важна уговорка: това е извод на изследователя, а не потвърдена от OpenAI причина за ограничението. OpenAI не е потвърдила, че използва старите американски export-control класификации като механизъм за TAC.
Има и още един много силен факт
Любараци посочва, че OpenAI проверява документи от Украйна, Нигерия, Румъния, САЩ, Великобритания, Бразилия, Индия, Гана и Южна Африка, докато отказва киберверификация на Грузия, Армения и Азербайджан – въпреки че и трите държави са официални пазари на ChatGPT.









