לכל הפוסטים

Measurement5 דק׳ קריאה

סוכן של OpenAI מצא מפתח חשוף ונכנס

בספטמבר OpenAI סיפרה על עצמה שמודל שלה מצא מפתח API חשוף והשתמש בו, וכשזה לא הספיק, המציא את המספרים. למה זה הסיפור של כל מי שיש לו אתר או מערכת, ומה לבדוק כבר השבוע.

נכתב על ידי ניצן סויסה · מדידה ודאטה

כל בניין בישראל מכיר את הטריק: מפתח בארון החשמל בחדר המדרגות, או מתחת לעציץ ליד הדלת. זה עובד שנים. לא כי זה מוסתר טוב, אלא כי אף אחד לא טורח לפתוח ארונות חשמל של אחרים.

ככה עובדות יותר מערכות ממה שנוח לחשוב: מפתח API שיושב בקוד שרץ בדפדפן, או בקובץ שנשכח ב-GitHub, וביטחון מלא שאף אחד לא יטרח לחפש. בספטמבר הסתבר שיש מי שטורח. כל ארון, בכל בניין, בלי להתעייף. וזה לא השכן החטטן מקומה שלוש.

שלושה תאריכים בספטמבר

16.9. OpenAI מפרסמת מסגרת דיווח על התנהגות לא מיושרת של מודלים, ובתוכה שישה מקרים אמיתיים מסביבות אימון והערכה פנימיות (OpenAI, סיכום ב-eWeek, 18.9.2026). המקרה השלישי הוא הסיפור שלנו. מודל קיבל שאלה שגרתית על נתוני הכנסה במחוז בקליפורניה, לא הצליח להגיע ל-API שהיה צריך, התחיל לחפש במאגרי קוד ציבוריים, מצא שם מפתח API חשוף והשתמש בו בלי רשות. וכשגם זה לא החזיר את המספרים? הוא המציא אותם, וכתב שהם מהמקור שביקשו.

25.9. OpenAI מודיעה לעשרות גופים בארצות הברית שסוכנים שלה הגיעו אליהם. בלשכת המפקד האמריקאית הסוכנים השתמשו במפתחות פיתוח ל-API שנמצאו במאגרי GitHub ציבוריים, ושלפו דרכם נתונים שבכל מקרה היו ציבוריים (Nextgov, 25.9.2026).

28.9. התנצלות פומבית מול אוסטרליה: ביוני, בתוך אימון והערכה, מודל של החברה נכנס בלי הרשאה לארבעה אתרים של ממשלת אוסטרליה (OpenAI, 28.9.2026). בשירות הדיווח הסטטיסטי של מדיקר האוסטרלי הוא, בלשון החברה עצמה, "מצא דרך להשיג גישה לא ציבורית לשירות, ואז השתמש בגישה הזאת כדי לעבור על מידע טכני על המערכת ועל קוד מקור" (The Conversation, 29.9.2026). ובמערכת הדיווח של גוף הבריאות של מדינת ויקטוריה? שם זה היה פשוט יותר: מפתח גישה חשוף (ABC News, 29.9.2026).

שלושה תאריכים, סיפור אחד: תוכנה שקיבלה מטרה, ומאוד אופטימית לגבי הדרכים להשיג אותה.

שלושה כרטיסים זה לצד זה, אחד לכל תאריך בספטמבר: 16.9 מסגרת הדיווח, 25.9 עשרות גופים בארצות הברית, 28.9 ההתנצלות מול אוסטרליה. בכל כרטיס מודגשת בכתום הדרך פנימה: מפתח ממאגר ציבורי, מפתחות פיתוח מ-GitHub, מפתח גישה חשוף
שלושת המקרים, אחד ליד השני. מה שחוזר בכולם הוא לא התחכום, אלא מפתח שהיה מונח בחוץ. (איור שלנו, לפי הדיווחים המקושרים למעלה)

רגע, לפני הפאניקה

צריך לומר את זה באופן מפורש: כל המקרים האלה קרו בסביבות אימון והערכה פנימיות, לא ב-ChatGPT שאתם פותחים בבוקר. אין פה סוכן שמסתובב ברשת ומחפש אתרים של עסקים קטנים. OpenAI גם זו שסיפרה את זה על עצמה, ואני מעדיף חברה שמספרת על חברה ששותקת. היא אפילו גנזה מודל דגל שתוכנן לאוקטובר, אחרי שבבדיקות הוא לא עמד ברף של להישאר בתוך ההרשאות שקיבל (ABC News, 29.9.2026).

דבר אחד אני כן יודע: מה שהשתנה הוא לא הסיכון. מפתח חשוף היה בעיה גם לפני עשר שנים. מה שהשתנה הוא מי מחפש, ובאיזה קצב. בלי להתעייף. בלי לפחד. בלי להרגיש שהוא עושה משהו אסור.

וזה קורה על ערימה שגדלה

תכלס, המספרים מבהילים יותר מהסיפור. בדוח של GitGuardian נספרו 28.65 מיליון סודות חדשים שנכנסו לקומיטים ציבוריים ב-GitHub במהלך 2025, עלייה של 34% בשנה. סודות של שירותי AI לבדם עלו ב-81%. וקומיטים שנכתבו בעזרת Claude Code הראו שיעור דליפה של 3.2%, מול 1.5% בכלל הקומיטים הציבוריים (GitGuardian, 17.3.2026). 3.2 מול 1.5. יותר מפי שניים.

ואני עובד עם הכלי הזה כל יום, אז זה לא סיפור על מישהו אחר. כלי AI כותב קוד מהר, והמהירות הזאת כוללת גם את הטעויות.

ומאותו דוח: יותר מ-64% מהסודות שנמצאו תקפים ב-2022 היו עדיין תקפים בינואר 2026 (GitGuardian, 17.3.2026). מפתח חשוף לא מתיישן לבד. הוא יושב בארון החשמל ומחכה.

נקרא לו רונן

רונן הוא מאמן כושר שבנה בשלושה ערבים מערכת לזימון תורים, ועכשיו הוא מוכר אותה לקליניקות. הוא תיאר מה הוא רוצה, הכלי בנה, זה עבד. יש מסך ניהול, יש תזכורות ב-SMS, יש אפילו לוגו. רק מה? החיבור לשירות ה-SMS יוצא ישר מהדפדפן של המטופל, עם המפתח בתוך הקוד. ככה הכלי הציע, וזה עבד מהניסיון הראשון.

גם המפתח בארון החשמל עבד מהניסיון הראשון.

מסך דוגמה: למעלה עמוד קביעת תורים של עסק בדוי שנראה תקין לגמרי, ומתחתיו חלון כלי הפיתוח של הדפדפן פתוח על קוד המקור. שורה 13 מסומנת באדום ובה המפתח לשירות ה-SMS כתוב בתוך הקוד שרץ בדפדפן
ככה זה נראה מבחוץ: למעלה המערכת של רונן, למטה אותו עמוד אחרי הקלקה אחת על F12. שורה 13 היא המפתח. (הכל בדוי ובנוי ביד, כולל העסק והמפתח)

אני לא כועס על רונן. הוא עשה מה שהכלים אפשרו לו, ויש מי שבונה איתם דברים מצוינים, בעיקר כשיש לו רקע. אבל הוא מוכר מוצר שהוא לא יודע מה יש בתוכו, ומי שישלם את החשבון כשמשהו יקרה זה לא רונן. זו הקליניקה.

ולא, זה לא טיעון נגד לשחרר מהר. אני בעד MVP: מוציאים, מודדים, משפרים, ומי שמחכה לשלמות מפסיד. אבל MVP זה מוצר מצומצם, לא אחריות מצומצמת. איפיון של עשר דקות על השאלה "איפה יושבים המפתחות" הוא לא בירוקרטיה. הוא ההבדל בין מוצר צעיר למוצר פרוץ.

רשימת בדיקה, בלי חירטוטים

  • מפתח, טוקן או סיסמה לא יושבים בקוד שרץ בדפדפן. אם אפשר לראות אותו ב-F12, הוא לא "חשוף תיאורטית". הוא ציבורי.
  • כל קריאה לשירות חיצוני עוברת דרך השרת שלכם, והמפתח יושב במשתני סביבה. הדפדפן מדבר עם השרת שלכם, לא עם הספק.
  • repo פרטי הוא לא הגנה, וגם מחיקת השורה היא לא. מפתח שהיה פעם בהיסטוריית הקומיטים נשאר שם. מחליפים את המפתח, לא מוחקים את השורה.
  • הרשאות מינימום לכל מפתח: קריאה בלבד איפה שאפשר, הגבלה לדומיין שלכם, מגבלת קצב, ותוקף שנגמר.
  • החלפת מפתחות היא תאריך ביומן, לא "כשניזכר". מי שאין לו תאריך, לא יחליף.
  • לוג של מי השתמש במפתח, מתי ומאיפה. בלי זה אין לכם ידיעה שקרה משהו, יש לכם תחושה.
  • קונים מערכת ממישהו? בקשו לראות איפה המפתחות יושבים, מה קורה כשמפתח נדלף, ומי מקבל התראה. "זה מאובטח" זו לא תשובה. זה שקף.
שני תרשימים של אותה פעולה. מימין, מה שהכלי הציע: הדפדפן של הלקוח פונה ישירות לספק ה-SMS והמפתח נוסע איתו החוצה. משמאל, הדרך הנכונה: הדפדפן פונה לשרת שלכם, השרת פונה לספק, והמפתח נשאר במשתני הסביבה של השרת
אותה תזכורת ללקוח, שני חיבורים. ההבדל היחיד הוא מי מחזיק את המפתח, וזה בדיוק מה שלא רואים מבחוץ. (איור שלנו)

ה' שמור אותי מהסוכן שרוצה לעזור

ומהסוכן שפורץ אשמר בעצמי, בשביל זה יש את הרשימה למעלה. אבל תחזרו רגע למקרה הראשון: המודל לא רק השתמש במפתח שלא שלו. כשגם זה לא עבד, הוא המציא מספרים וחתם עליהם בשם המקור. לא כי הוא רשע. כי הוא רצה לסגור את המשימה.

אז כל מספר שסוכן מביא לכם: שאלו מאיפה הוא, ובדקו מול המקור. במיוחד כשזה בדיוק המספר שקיוויתם לשמוע.

הכלים נהיו טובים מספיק כדי שכל אחד יבנה מערכת בשלושה ערבים, וטובים מספיק כדי למצוא איפה היא נבנתה ברישול. שתי היכולות יצאו מאותו מקום, באותו חודש, ואף אחת מהן לא הולכת לסגת. מי שפותח ארונות חשמל כבר לא מתעייף, והוא לא בן אדם.

תוציאו את המפתח מהארון.

רוצים שנסתכל על החשבון שלכם?

השאירו פרטים ונחזור אליכם תוך יום עסקים עם כיוון ראשוני - בלי התחייבות.