En una medida que tiene a los investigadores de seguridad cuestionando sus decisiones de vida, OpenAI ha revocado aparentemente por accidente el acceso a su programa de ciberseguridad de acceso limitado para varios investigadores. La compañía confirmó que el problema fue causado por un error, lo cual es tranquilizador, porque todos sabemos que los errores nunca ocurren en ciberseguridad.
El miércoles, varios investigadores en los foros oficiales de soporte de OpenAI y en X informaron que su acceso al programa Trusted Access for Cyber (TAC) fue revocado. Cuando abrieron la página de Cyber de ChatGPT, se encontraron con un mensaje que decía que su identidad no podía ser verificada o que su cuenta "no es elegible en este momento". Nada como una pequeña crisis de identidad para empezar el día.
TAC es el programa especial de OpenAI que da a investigadores verificados acceso a sus modelos de IA más avanzados con menos salvaguardas de ciberseguridad que los usuarios regulares. Anthropic tiene un programa similar llamado Cyber Verification Program (CVP). La idea es dar a los defensores de confianza mejores herramientas para encontrar y reportar bugs, para que las empresas puedan parchear fallas más rápido - y evitar que los malos usen esas herramientas para hackear a todos. Es un objetivo noble, a menos que seas un hacker malicioso, en cuyo caso, continúa.
Para entrar en TAC, los investigadores deben enviar una identificación y pasar la verificación de OpenAI. Pero ahora, algunos de estos investigadores verificados están siendo expulsados, y no está claro por qué o cuántos. TechCrunch habló con cinco investigadores que tuvieron el problema. Uno dijo que OpenAI les envió un correo electrónico diciendo que su acceso a Daybreak Blue - el último nivel verificado de TAC - fue revocado "debido a un problema técnico que afecta a un número limitado de usuarios".
El correo continuaba: "Esto fue un problema de nuestra parte, y no la experiencia de usuario que queremos ofrecer". Ah, el clásico "no eres tú, soy yo" - pero para programas de seguridad de IA.
En un hilo del foro, un investigador dijo que OpenAI citó un "problema técnico reciente" después de contactar al soporte. En ambos casos, OpenAI pidió a los investigadores que reaplicaran y completaran la verificación de nuevo. Porque nada dice "confiamos en ti" como hacerte probar tu identidad una y otra vez.
Los cinco investigadores con los que habló TechCrunch viven fuera de Estados Unidos y Europa, lo que sugiere que las revocaciones pueden ser regionales. OpenAI señaló un tweet diciendo que "el acceso de un conjunto limitado de usuarios a Daybreak Blue ya no está activo y necesitarán re-verificarse para mantener su acceso". Así que, si eres un investigador de seguridad en, digamos, Singapur, quizás quieras revisar tu acceso.
Daybreak Blue, lanzado el 10 de agosto, es el último nivel de OpenAI para investigadores individuales, otorgando acceso a "modelos generales de vanguardia, incluyendo GPT-5.6 Sol, con salvaguardas adaptadas al trabajo de seguridad defensiva autorizado". Es "el punto de partida recomendado para la mayoría de los defensores", apoyando el descubrimiento de vulnerabilidades, revisión de código seguro, análisis de malware, respuesta a incidentes y validación de parches. Suena genial - si puedes acceder a él.
OpenAI también introdujo un nivel superior llamado Daybreak Red, que da acceso a modelos específicamente para investigación en ciberseguridad, permitiendo a usuarios verificados hacer "investigación de vulnerabilidades autorizada, validación de exploits y pruebas de seguridad". Por qué no tener también un equipo rojo?
En los últimos meses, tanto investigadores de seguridad defensiva como ofensiva se han quejado de las salvaguardas impuestas por OpenAI y Anthropic, diciendo que obstaculizan el trabajo legítimo. Ahora, con revocaciones accidentales, tienen algo nuevo de qué quejarse. Al menos el error no fue de su parte - esta vez.