Varios investigadores de ciberseguridad informaron que habían perdido repentinamente el acceso al programa Trusted Access for Cyber (TAC) de OpenAI, un programa limitado que permite a investigadores previamente verificados utilizar los modelos de la empresa con menos restricciones que las impuestas a los usuarios comunes al realizar investigaciones de seguridad. OpenAI confirmó que las cancelaciones se debieron a un error técnico de su parte.
A los usuarios afectados les aparecieron mensajes en los que se indicaba que no se podían verificar sus identidades o que sus cuentas no cumplían los requisitos en ese momento, al abrir la página Cyber en ChatGPT. Cinco investigadores que hablaron con TechCrunch dijeron que se habían enfrentado al problema, aunque el número de afectados y el alcance geográfico del fallo siguen sin estar claros.
¿Qué les ocurrió a los usuarios?
Un mensaje enviado por OpenAI a uno de los investigadores explicaba que el acceso al nivel Daybreak Blue había sido cancelado debido a un problema técnico que afectó a un número limitado de usuarios. La empresa también señaló, en una respuesta publicada en su foro oficial y en una publicación en la plataforma X, que el acceso a este nivel ya no estaba activo para algunos usuarios y que debían volver a verificarse para conservarlo.
OpenAI pidió a los investigadores afectados que volvieran a solicitar el ingreso al programa y completaran el proceso de verificación de identidad. Todos los investigadores que hablaron con TechCrunch dijeron que residían fuera de Estados Unidos y Europa, lo que podría indicar que el problema está relacionado con determinadas regiones; sin embargo, la empresa no lo confirmó ni ofreció una explicación definitiva sobre el alcance geográfico de las cancelaciones.
¿Qué ofrece el programa TAC?
Para unirse a TAC es necesario presentar documentos de identidad y someterse a una evaluación de OpenAI. El programa pretende proporcionar a defensores de confianza modelos más capaces para ayudarles a detectar vulnerabilidades e informar de ellas a las empresas, lo que podría acelerar la corrección de los fallos. Al mismo tiempo, este mecanismo busca impedir que los ciberdelincuentes utilicen esos mismos modelos para desarrollar métodos de intrusión o explotar vulnerabilidades en las empresas.
Daybreak Blue es el nivel más reciente destinado a investigadores individuales, y OpenAI lo lanzó el 10 de agosto. El nivel proporciona acceso a modelos generales avanzados, entre ellos GPT-5.6 Sol, con controles adaptados a trabajos autorizados de defensa de la seguridad, como la detección de vulnerabilidades, la revisión de código, el análisis de malware, la respuesta a incidentes y la verificación de parches.
La empresa lanzó al mismo tiempo un nivel superior denominado Daybreak Red, que permite acceder a modelos personalizados para investigaciones de ciberseguridad, incluidas investigaciones autorizadas de vulnerabilidades, la verificación de exploits y las pruebas de seguridad.
¿Por qué importa este fallo?
Este tipo de programas depende de distinguir entre el uso defensivo autorizado y el uso malicioso. Por ello, retirar el acceso por error no solo afecta a cuentas individuales, sino que también desconcierta a los investigadores que utilizan los modelos en procesos de pruebas e informes de seguridad. Asimismo, pedir a los usuarios que vuelvan a verificarse refleja que el acceso a capacidades avanzadas de los modelos en materia de ciberseguridad está vinculado al mantenimiento de los procedimientos de evaluación, incluso después de que el investigador haya sido aceptado en el programa.
El incidente se produce en medio de críticas de investigadores defensivos y ofensivos a los controles impuestos por OpenAI y Anthropic, ya que sostienen que algunas restricciones pueden obstaculizar trabajos de seguridad legítimos. Anthropic ofrece un programa similar denominado Cyber Verification Program (CVP).