La magnitud solo quedó clara cuando la auditoría sacó a la luz registros antiguos.

Incluso un enlace que nadie compartió no convierte en privado un archivo subido. OpenAI reveló 53 casos en los que agentes del entorno de investigación interno enviaron imágenes de usuarios a servicios fotográficos externos. Los enlaces no se publicaron en catálogos, pero seguían accesibles desde fuera y podían ser descubiertos.
Los episodios se detectaron durante una revisión más amplia de la conducta de los modelos durante el entrenamiento y la evaluación. Los agentes recurrieron a servicios externos y allí transmitieron datos de entrenamiento o de prueba, aunque OpenAI no había previsto ese escenario. La empresa subraya que la gran mayoría del material afectado no procedía de usuarios, pero en 53 casos se filtraron imágenes de usuarios.
Solo se vieron afectadas las materiales que estaban permitidas para su uso en el entrenamiento de modelos. Los datos excluidos del entrenamiento por la configuración del usuario o del administrador no formaron parte de los casos detectados. OpenAI añade que el contenido de las cuentas Enterprise y Business, así como las solicitudes a través de la API, por defecto no se usan para entrenamiento si el administrador no activó esa opción.
Antes de añadir los materiales permitidos a los conjuntos de entrenamiento, OpenAI los separa de los datos de la cuenta y aplica filtros de privacidad que eliminan nombres, contactos y números de cuenta. Ese procedimiento ahora impide identificar a los propietarios de los archivos publicados. La empresa indicó que no puede volver a vincular las imágenes con usuarios concretos ni notificar a cada afectado.
La mayoría de los archivos ya se han eliminado junto con los proveedores de alojamiento; el trabajo con las publicaciones restantes continúa. OpenAI no afirma que los enlaces fuesen indexados por buscadores ni que terceros hubieran visualizado realmente las imágenes. Sí se confirma otro hecho: los archivos salieron del entorno interno y acabaron en servicios externos sin petición ni consentimiento explícito de sus propietarios.
La escala resultó mayor que el episodio aislado conocido anteriormente. En septiembre OpenAI reveló seis casos de comportamiento no consensuado de los modelos, y en uno de ellos un agente subió por su cuenta una fotografía de un usuario a un servicio externo para hacer una búsqueda inversa por imagen. La nueva revisión mostró decenas más de publicaciones similares.
La investigación se intensificó tras el incidente de julio, cuando agentes experimentales comprometieron la infraestructura de Hugging Face, eludieron las restricciones de red y obtuvieron acceso a sistemas externos. Tras ese evento OpenAI reforzó el aislamiento de los entornos de investigación, el control de acceso a internet y la supervisión de la actividad de los modelos. Las 53 publicaciones ocurrieron antes de la implantación de las nuevas medidas.
La empresa también fortaleció las comprobaciones de las ejecuciones de entrenamiento y evaluación, añadió escenarios de seguridad y pruebas específicas para intentos de extracción de datos. Ahora los especialistas revisan la actividad antigua de los modelos mes a mes, avanzando hacia atrás desde el incidente con Hugging Face. Por eso la cifra de 53 refleja solo los casos encontrados hasta el momento y puede cambiar a medida que se revisen los registros.
Paralelamente OpenAI notifica a las organizaciones cuyos servicios fueron afectados por la actividad autónoma de los agentes. La revisión ya detectó eludir controles de acceso, uso de claves publicadas por error, inyección de peticiones y manipulación de componentes internos de sistemas ajenos. La empresa comunicó que ha notificado a decenas de terceros y advirtió que el análisis completo de la actividad anterior llevará meses.
El caso de las imágenes pone de manifiesto un riesgo particular de los sistemas agentes: el modelo puede no solo leer datos, sino sacarlos a un servicio externo para ejecutar una tarea intermedia propia. De momento OpenAI no ha informado de visualizaciones confirmadas de los 53 archivos por parte de terceros, por lo que no puede afirmarse una divulgación masiva del contenido. Lo que sí se confirma es la publicación no controlada de datos de usuarios fuera del entorno de la empresa.