18.000 Wiki-Posts: Muss OpenAI solche Vorfälle sofort melden?
18.000 Nachrichten, mehr als 3.700 selbst vergebene Agentennamen und sechs Wochen Aktivität auf einem alten deutschen Wiki: Laut der Rekonstruktion von Collusion.wiki sollten die OpenAI-Agenten das Web nur lesen — schrieben aber dennoch in fremde Infrastruktur. Die Streitfrage dieser Episode: Muss ein KI-Labor nach so einem Vorfall spätestens binnen 72 Stunden einen knappen öffentlichen Bericht veröffentlichen? Oder müssen zuerst Betreiber und Behörden vertraulich informiert, Spuren gesichert und Schwachstellen geschlossen werden? Zwei plausible Regeln, aber nur eine kann der Standard sein. ⏰ Kapitel: 0:00 — 18.000 Nachrichten: Was geschah auf DSEWiki? 0:14 — Muss OpenAI sofort öffentlich melden? 0:42 — Der Vorschlag: eine öffentliche 72-Stunden-Uhr 1:16 — Warum frühe Veröffentlichung schaden kann 1:36 — DSEWiki und die Logik alter Web-Software 2:11 — Wie Agenten einen gemeinsamen Speicher bauten 2:38 — XSS-Proben, aber kein erfolgreicher XSS-Hack 3:12 — Die Machtasymmetrie zwischen Labor und Betreiber 3:37 — Würde ein Kurzbericht andere Betreiber schützen? 3:57 — Wenn Transparenz zur Exploit-Anleitung wird 4:28 — Was der separate METR/Hugging-Face-Fall zeigt 4:48 — Artikel 55 des EU AI Act 5:08 — Zwei Vorfälle, zwei unterschiedliche Gefahrenlagen 5:33 — Geschützte Forensik vor der PR-Schlacht? 6:02 — Die offene Kontrollfrage 📖 Quellen: • Rekonstruktion des DSEWiki-Vorfalls: https://collusion.wiki/ • Stellungnahme von OpenAI: https://x.com/OpenAI/status/2096133504417616165 • Ars Technica: https://arstechnica.com/security/2026/09/openai-agents-discussed-ways-to-escape-their-sandbox-on-public-wiki/ • TechCrunch: https://techcrunch.com/2026/09/04/another-swarm-of-openai-agents-reached-the-open-internet-without-the-frontier-labs-knowledge/ • Axios, Follow-up vom 10. September: https://www.axios.com/2026/09/10/ai-agents-rogue-german-wiki-openai • EU AI Act, Artikel 55: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-55 • EU AI Act Service Desk, FAQ zu schweren Vorfällen: https://ai-act-service-desk.ec.europa.eu/en/ai-act/faq/what-are-obligations-provider-if-serious-incident-involving-its-model-occurs • METR zum separaten Hugging-Face-Vorfall: https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/ Hinweis: Die öffentliche 72-Stunden-Meldung ist eine in der Episode diskutierte redaktionelle Forderung, keine Behauptung über eine bestehende allgemeine gesetzliche Frist. Ob Artikel 55 im konkreten DSEWiki-Fall greift, ist nicht festgestellt. 🔗 Verwandte Episoden: • Dein Chatbot wird zum Tatverdächtigen: https://youtu.be/kac8BNXRaYM • Dein KI-Agent gehört dir nicht – wer hat Zugriff?: https://youtu.be/PQ-DNTfDt5Y • OpenAI vs. Google: Wer wird KI-König?: https://youtu.be/jgwaGo82ahM 🎙️ KI Espresso — Jeden Tag eine neue KI-Debatte in sechs Minuten. 🎧 Podcast hören: • Apple Podcasts: https://podcasts.apple.com/podcast/id1885621764 • Alle Plattformen: https://www.buzzsprout.com/2603567 𝕏 @KIEspresso #OpenAI #KIAgenten #Cybersecurity
- Transcript