Sự cố OpenAI khóa nhầm nhà nghiên cứu bảo mật đã được xác minh – một số không thể vào lại
OpenAI gặp lỗi kỹ thuật khiến một số nhà nghiên cứu bảo mật đã được xác minh bị mất quyền truy cập vào chương trình TAC và Daybreak Blue. Nghiêm trọng hơn, quy trình xác minh lại từ chối một số người trong số họ, và bộ phận hỗ trợ cũng không thể khôi phục trạng thái trước đó, khiến các chuyên gia này bị 'bỏ rơi' bên ngoài hệ thống.

OpenAI gặp trục trặc, khóa nhầm nhà nghiên cứu bảo mật đã được cấp quyền
Một sự cố kỹ thuật của OpenAI đã khiến một số nhà nghiên cứu bảo mật – những người từng được xác minh và cấp quyền truy cập trong chương trình Trusted Access for Cyber (TAC) – bất ngờ bị khóa ngoài hệ thống. Đáng chú ý, quy trình khôi phục của hãng này thậm chí còn từ chối một số người trong số họ, khiến các chuyên gia bảo mật không thể quay lại làm việc.
Sự cố bắt đầu xuất hiện trong tuần này khi các thành viên tham gia chương trình phát hiện trạng thái "đã được phê duyệt" của họ biến mất mà không có cảnh báo trước. Thay vì chào đón họ như những người đã được xác minh, trang xác minh của OpenAI lại mời họ "Bắt đầu xác minh" (Start verification) như thể họ chưa từng được cấp quyền.
Một số người dùng còn cho biết quyền truy cập Daybreak Blue – một gói quyền mở rộng dành cho các chuyên gia phòng thủ mạng đã được xác minh – đã biến mất khỏi Codex Desktop và giao diện dòng lệnh.
Phản hồi của OpenAI: "Sự cố kỹ thuật" và yêu cầu xác minh lại
OpenAI đã lên tiếng thừa nhận vấn đề. Trả lời trên diễn đàn cộng đồng, công ty cho biết "một nhóm nhỏ người dùng" đã mất quyền truy cập Daybreak Blue do trục trặc kỹ thuật và sẽ cần phải hoàn tất quy trình xác minh lại.
"Đây không phải là trải nghiệm chúng tôi muốn mang đến, và chúng tôi đang đảm bảo sự cố này sẽ không tái diễn", OpenAI tuyên bố.
Những người bị ảnh hưởng được hướng dẫn kiểm tra email có tiêu đề "Action required: Reverify your Daybreak Blue access" (Yêu cầu hành động: Xác minh lại quyền truy cập Daybreak Blue của bạn), trong đó chứa hướng dẫn để quay lại hệ thống.
Tuy nhiên, đối với một số người, cánh cửa dường như vẫn đóng chặt. Một nhà nghiên cứu cho biết họ đã làm theo hướng dẫn và chọn "Bắt đầu xác minh", nhưng hệ thống lại báo rằng quy trình không thể bắt đầu vì tài khoản của họ không đủ điều kiện (ineligible).
Một người tham gia khác cho biết họ đã có quyền truy cập Daybreak Blue hơn một tháng trước khi bị mất quyền trong sự cố này. Sau khi được bộ phận hỗ trợ OpenAI yêu cầu nộp đơn lại, hệ thống xác minh lại báo rằng không thể xác minh danh tính của họ hoặc tài khoản hiện đang không đủ điều kiện.
Theo tường thuật về cuộc trao đổi sau đó với bộ phận hỗ trợ, OpenAI không thể đặt lại trạng thái xác minh cũng như không thể khôi phục hoặc ghi đè quyết định phê duyệt trước đó.
Vì sao sự cố này nghiêm trọng?
Chương trình TAC được thiết kế để cung cấp cho các chuyên gia an ninh mạng những khả năng nâng cao trong lĩnh vực phòng thủ, vốn bị hạn chế hơn đối với người dùng thông thường. Ứng viên phải cung cấp giấy tờ tùy thân và trải qua quá trình xác minh nghiêm ngặt trước khi được cấp quyền.
Mục tiêu của chương trình là trao cho những người bảo vệ hợp pháp các công cụ mạnh mẽ hơn để tìm và vá lỗ hổng, đồng thời hạn chế quyền truy cập với những người có ý đồ không tốt. Anthropic cũng vận hành một chương trình tương tự có tên là Cyber Verification Program.
Điều này khiến sự cố trở nên đáng lo ngại hơn một lựa chọn đơn thuần biến mất khỏi menu. OpenAI đã xác minh các nhà nghiên cứu này – sau đó lỗi kỹ thuật của chính họ lại khóa họ ra ngoài, và hệ thống xác minh của họ dường như đã "đổi ý".
Liên hệ với OpenAI
OpenAI đã không phản hồi các câu hỏi của The Register về số lượng người dùng bị ảnh hưởng, nguyên nhân của việc xóa quyền truy cập, lý do một số nhà nghiên cứu từng được duyệt giờ bị coi là không đủ điều kiện, hoặc liệu họ có thể khôi phục quyền truy cập khi việc xác minh lại thất bại hay không.
Thay vào đó, công ty dẫn chúng tôi đến một tuyên bố trên mạng xã hội X, trong đó đổ lỗi cho "sự cố kỹ thuật", nói rằng chỉ một số lượng hạn chế người dùng bị ảnh hưởng và yêu cầu những người dùng này phải xác minh lại.
Hiện tại, một số nhà nghiên cứu an ninh mạng được OpenAI tin tưởng đã phát hiện ra một lỗ hổng bất ngờ: cánh cửa trước (front door).®
Ghi chú cho độc giả Việt Nam
Sự cố này là lời nhắc nhở quan trọng về rủi ro khi các tổ chức phụ thuộc quá nhiều vào hệ thống xác minh tự động. Đối với cộng đồng an ninh mạng Việt Nam, đây cũng là bài học về việc luôn sao lưu dữ liệu chứng minh quyền truy cập và chuẩn bị phương án dự phòng khi làm việc với các nền tảng AI lớn như OpenAI, đặc biệt khi các quy trình hỗ trợ khôi phục còn nhiều hạn chế.