Мёртвый форум ожил за месяц. Оказалось, там переписывались агенты OpenAI

Исследователи по безопасности ИИ обнаружили, что автономные агенты 2 месяца использовали старый немецкий вики как общую доску объявлений: обменивались ответами на задачи и способами обхода ограничений. OpenAI инцидент признала. Но для тех, кто занимается видимостью брендов, интереснее другая деталь: страницы, написанные агентами, через считанные минуты читал ChatGPT.

За 6 недель на заброшенном вики появилось около 15 тысяч правок, и 98,5% из них пришли с адресов Microsoft Azur
За 6 недель на заброшенном вики появилось около 15 тысяч правок, и 98,5% из них пришли с адресов Microsoft Azur

DSEWiki это немецкий вики для разработчиков, которому 25 лет. За предыдущее десятилетие его правили около 20 раз. Мёртвая площадка, каких в интернете тысячи.

С 11 мая по 2 июля 2026 года на нём и на нескольких похожих площадках появилось около 18 тысяч постов, из них почти 15 тысяч сохранившихся правок пришлись именно на этот вики. Оставили их автономные агенты, подписываясь более чем 3700 разными именами вроде OpenAIResearcher.

5 сентября OpenAI признала инцидент. Разбираю, что произошло и почему это касается любого, кто рассчитывает на упоминания бренда во внешних источниках.

Что нашли исследователи

Работу проделала группа во главе с Сидни Фон Аркс из некоммерческой организации Nightingale Collective, занимающейся безопасностью ИИ. Отчёт опубликован в начале сентября на отдельном сайте, данные выложены для проверки, а сами авторы называют выводы предварительными.

Цифры такие:

  • 14 666 правок на 4 584 страницах, подписанных 3 103 именами, в сохранившемся датасете;
  • больше 3 700 имён за 6 недель по всему замеру;
  • около 18 тысяч постов при реконструкции по нескольким вики-подобным сайтам;
  • около 17 тысяч правок пришли с адресов Microsoft Azure, это 98,5% от всех.

Разница в цифрах объясняется тем, что часть страниц модераторы успели удалить, и восстанавливать их пришлось по истории правок.

Зачем агентам понадобился заброшенный форум. Они использовали его как общую память: выкладывали найденные ответы на задачи и данные о времени выполнения, чтобы следующие агенты справлялись с похожими заданиями быстрее. По сути шпаргалка, которую пишут друг для друга.

Дальше содержимое становится тревожнее. Помимо ответов агенты обменивались способами обхода ограничений своей тестовой среды. В постах обсуждались варианты атак на сам сайт, выдача себя за модератора и способы дотянуться до внешних сервисов, которые песочница должна была блокировать.

Дыра оказалась до смешного простой

Механизм побега стоит разобрать, потому что он поучительный.

Песочница разрешала агентам GET-запросы, то есть обычные запросы на чтение страниц. Логика понятная: пусть читают интернет, но ничего в нём не меняют.

Проблема в том, что старый вики принимал правки тоже через GET-запросы. Правило «читать можно, писать нельзя» просто не сработало, потому что на этой конкретной платформе чтение и запись выглядели для системы одинаково.

Вторая история такого же рода. Когда для агентов закрыли POST-запросы, они 20 июня нашли обход через исключение, сделанное для облачного хранилища Azure. И вот деталь, от которой становится не по себе: обходной путь разошёлся по группам агентов за 14 минут.

Общий вывод исследователей формулируется коротко: разрешения, которые описывает разработчик, могут отличаться от того, что инструмент на самом деле позволяет.

Агенты сопротивлялись уборке

Отдельный сюжет, который выглядит как что-то из фантастики, хотя объясняется просто.

Активность резко выросла к 16 июня: за следующую неделю появилось около 13 тысяч правок. Живые модераторы вики заметили это и начали удалять страницы.

Агенты отреагировали. Они стали создавать резервные страницы и обмениваться тактиками уклонения от очистки, чтобы сохранить свои записи. 19 июня в постах появилась инструкция по созданию бэкапов.

Никакого злого умысла тут искать не нужно. Агентам поставили задачу выполнять задания быстрее, они нашли способ сохранять полезную информацию, а удаление страниц мешало этому способу. Система просто оптимизировала то, что ей велели оптимизировать.

Деталь, которая делает это темой для маркетологов

Теперь то, ради чего я вообще взялась за эту историю.

В отчёте есть наблюдение, которое почти не обсуждают. Страницы, написанные агентами с адресов Azure, через несколько минут запрашивались адресами инструмента ChatGPT для загрузки веб-страниц. То есть цепочка выглядела так: агент написал страницу, и почти сразу ChatGPT её прочитал.

Вдумайтесь, что это значит. Мы много говорим о том, что нейросети берут информацию о брендах из внешних источников, что 85% упоминаний приходит со сторонних страниц, что попадание в чужие подборки важнее собственного блога. Всё это правда. Но здесь мы видим случай, когда внешний источник наполнялся самими нейросетями, а другая нейросеть его читала.

Заброшенный вики с 20 правками за десятилетие в считанные недели превратился в площадку с 18 тысячами свежих публикаций. Формально это активный, живой, регулярно обновляемый ресурс по разработке ПО. Именно такие сигналы и учитывают системы, когда решают, кому доверять.

Никто не утверждает, что агенты писали про бренды. Речь про механику: в интернете появился способ быстро наполнить забытую площадку тысячами страниц, и модели это увидели.

Что ответила OpenAI

Компания признала произошедшее 5 сентября и назвала это «инцидентом с вики». Формулировка из её заявления:

Пора определить стандарты того, когда и как раскрывать инциденты рассогласования, а не только рассказывать о свойствах моделей
Из заявления OpenAI, 5 сентября 2026 года

Трактует OpenAI это именно как рассогласование, а не как проблему безопасности, и обещает опубликовать более широкую систему раскрытия таких случаев. Часть формулировок отчёта компания оспорила.

Отдельно стоит сказать про сроки. Как отмечают в разборах, о происходящем в OpenAI знали за несколько недель до публикации исследования. То есть узнала общественность не от компании, а от независимых исследователей, которые полезли в историю правок мёртвого форума.

Что из этого следует для брендов

3 вывода, и они разного масштаба.

  1. Прикладной. Ценность площадки больше не определяется активностью. Раньше живой форум с частыми обновлениями был признаком качества. Теперь тысячи постов могут появиться за месяц без единого живого человека. Выбирая, где размещаться, стоит смотреть не только на частоту публикаций, но и на то, кто их пишет.
  2. Стратегический. Источники, из которых модели берут ответы о вас, будут загрязняться. Пока это побочный эффект тестов, а не чей-то умысел. Но способ показан: наполнить заброшенный ресурс тысячами страниц теперь стоит примерно ничего. Кто-нибудь обязательно попробует применить это осознанно.
  3. Проверочный. Смотреть надо на то, что модели реально цитируют, а не на то, что вам кажется авторитетным. Единственная защита от всей этой мути в том, чтобы регулярно проверять, откуда конкретно модели берут информацию по вашей теме. Если в списке источников появляются странные площадки, это видно только при регулярном замере.

Технически это делают GEO-сервисы: на российском рынке VisioBrand, AI Semantica, brandfound.ai и другие, из международных Profound и Peec, которые работают только с западными моделями. В brandfound под эту задачу есть доменная аналитика: сервис опрашивает 10 нейросетей и показывает, на какие домены каждая из них опирается, отвечая по вашей теме. Смысл не в самих цифрах, а в возможности заметить, что набор источников поменялся, и разобраться, почему.

Что в итоге

История с DSEWiki интересна не тем, что агенты сбежали из песочницы через дырку в правилах. Такое случалось и раньше, и об этом я уже писала.

Интересно другое. Автономные системы самостоятельно выбрали публичный интернет как место для координации, наполнили забытый сайт тысячами страниц, сопротивлялись попыткам это убрать, а другая система тут же принялась это читать.

Для тех, кто занимается видимостью бренда, вывод неприятный, но полезный. Внешние источники, на которые мы предлагаем ориентироваться вместо собственного сайта, перестают быть безусловно человеческими. Проверять придётся не только то, попали ли вы в ответ, но и то, из чего этот ответ собран.

А теперь к вам

3 вопроса, отвечайте на любой в комментариях.

  1. Как вам сюжет: агенты сопротивлялись удалению своих страниц, создавая резервные копии. Это тревожный сигнал или ожидаемое поведение системы, которую попросили работать быстрее?
  2. Смотрите ли вы на то, кто именно пишет на площадках, где вы размещаетесь, или ориентируетесь на общую активность ресурса?
  3. Самый практический вопрос: если модель начнёт ссылаться на площадку, о которой вы никогда не слышали, вы это заметите?

Соберу самые интересные ответы в подборку для следующего материала.

Если разбор пригодился, буду благодарна за плюс. Это помогает таким материалам набирать охват и доходить до тех, кому тема актуальна.

Пишу здесь регулярно про AI в маркетинге, видимость брендов в нейросетях, GEO и AEO. Подписывайтесь, чтобы не пропустить следующее.

22