In een zet die beveiligingsonderzoekers doet twijfelen aan hun levenskeuzes, heeft OpenAI naar verluidt de toegang tot zijn beperkt toegankelijke cyberbeveiligingsprogramma voor verschillende onderzoekers ingetrokken - blijkbaar per ongeluk. Het bedrijf bevestigde dat het probleem werd veroorzaakt door een fout, wat geruststellend is, want we weten allemaal dat fouten nooit voorkomen in cyberbeveiliging.

Op woensdag meldden meerdere onderzoekers op de officiële supportforums van OpenAI en op X dat hun toegang tot het Trusted Access for Cyber (TAC)-programma was ingetrokken. Toen ze de Cyber-pagina van ChatGPT openden, werden ze begroet met een bericht dat hun identiteit niet kon worden geverifieerd of dat hun account "op dit moment niet in aanmerking komt." Niets zo goed als een kleine identiteitscrisis om de dag te beginnen.

TAC is het speciale programma van OpenAI dat goedgekeurde onderzoekers toegang geeft tot de meest geavanceerde AI-modellen met minder cyberbeveiligingswaarborgen dan gewone gebruikers. Anthropic heeft een soortgelijk programma genaamd het Cyber Verification Program (CVP). Het idee is om vertrouwde verdedigers betere tools te geven om bugs te vinden en te melden, zodat bedrijven kwetsbaarheden sneller kunnen patchen - en de slechteriken die tools niet kunnen gebruiken om iedereen te hacken. Het is een nobel doel, tenzij je een kwaadaardige hacker bent, in welk geval: ga zo door.

Om toegang te krijgen tot TAC moeten onderzoekers een ID indienen en de screening van OpenAI doorstaan. Maar nu worden sommige van deze goedgekeurde onderzoekers eruit gegooid, en het is niet duidelijk waarom of hoeveel. TechCrunch sprak met vijf onderzoekers die het probleem hadden. Een van hen zei dat OpenAI hen per e-mail liet weten dat hun toegang tot Daybreak Blue - de nieuwste goedgekeurde laag van TAC - was ingetrokken "vanwege een technisch probleem dat een beperkt aantal gebruikers treft."

De e-mail vervolgde: "Dit was een probleem aan onze kant, en niet de gebruikerservaring die we willen bieden." Ah, de klassieke "het ligt niet aan jou, maar aan ons" - maar dan voor AI-beveiligingsprogramma's.

In een forumthread zei een onderzoeker dat OpenAI een "recent technisch probleem" aanhaalde nadat ze contact hadden opgenomen met de ondersteuning. In beide gevallen vroeg OpenAI onderzoekers om opnieuw te solliciteren en de verificatie opnieuw te voltooien. Want niets zegt "we vertrouwen je" zoals je je identiteit opnieuw laten bewijzen.

Alle vijf onderzoekers met wie TechCrunch sprak wonen buiten de VS en Europa, wat suggereert dat de intrekkingen regionaal kunnen zijn. OpenAI verwees naar een tweet waarin stond dat de toegang van een "beperkte groep gebruikers" tot Daybreak Blue niet langer actief is en dat ze opnieuw moeten verifiëren om hun toegang te behouden. Dus, als je een beveiligingsonderzoeker bent in bijvoorbeeld Singapore, kun je maar beter je toegang controleren.

Daybreak Blue, gelanceerd op 10 augustus, is de nieuwste laag van OpenAI voor individuele onderzoekers en biedt toegang tot "grensverleggende algemene modellen, waaronder GPT-5.6 Sol, met waarborgen afgestemd op geautoriseerd defensief beveiligingswerk." Het is "het aanbevolen startpunt voor de meeste verdedigers," en ondersteunt kwetsbaarheidsdetectie, veilige codebeoordeling, malware-analyse, incidentrespons en patchvalidatie. Klinkt geweldig - als je er toegang toe hebt.

OpenAI introduceerde ook een hogere laag genaamd Daybreak Red, die toegang geeft tot modellen die specifiek zijn voor cyberbeveiligingsonderzoek, waardoor goedgekeurde gebruikers "geautoriseerd kwetsbaarheidsonderzoek, exploitvalidatie en beveiligingstests" kunnen uitvoeren. Want waarom ook geen red team?

De afgelopen maanden hebben zowel defensieve als offensieve beveiligingsonderzoekers geklaagd over de waarborgen die OpenAI en Anthropic opleggen, zeggende dat ze legitiem werk belemmeren. Nu, met onbedoelde intrekkingen, hebben ze iets nieuws om over te klagen. Tenminste de fout lag niet aan hun kant - deze keer.