“An AI did it” is no defense, says nonprofit suing OpenAI over Hugging Face hack

یک سازمان غیرانتفاعی که از OpenAI به دلیل هک Hugging Face شکایت کرده است، می‌گوید: «اینکه بگوییم هوش مصنوعی این کار را کرده» به هیچ وجه دفاع قابل قبولی نیست

یک سازمان غیرانتفاعی می‌گوید OpenAI باعث می‌شود دیگران «آسیب‌های ناشی از تصمیم‌گیری‌های ناامن این شرکت» را متحمل شوند.

هک پلتفرم Hugging Face توسط OpenAI در ماه ژوئیه ۲۰۲۶، موجب طرح دعوای حقوقی شده که در آن خواستار توقف دسترسی این شرکت به سیستم‌های کامپیوتری شخص ثالث و توقف رویه‌های توسعه هوش مصنوعی که می‌توانند به عموم آسیب برسانند، شده است. این دادخواست توسط سازمان «وکلای مدافع علم و فناوری ایمن» (LASST) تنظیم شده است که روز گذشته اعلام کرد هکی که طی آن «عوامل» OpenAI اعتبارنامه‌ها را دزدیدند، فایل‌های مخرب آپلود کردند و کنترل بخش‌های کلیدی سیستم‌های داخلی Hugging Face را به دست گرفتند… بدون شک بر اساس قانون کالیفرنیا غیرقانونی است.

این گروه گفت: «قانون جامع دسترسی به داده‌های کامپیوتری و تقلب کالیفرنیا (CDAFA) دسترسی غیرمجاز به سیستم‌های کامپیوتری را ممنوع می‌کند، و این واقعیت که دسته‌ای از عوامل هوش مصنوعی این حمله سایبری را انجام داده‌اند اهمیتی ندارد. قانون کالیفرنیا صراحتاً اعلام می‌کند که این توجیه که «هوش مصنوعی به طور خودمختار باعث ایجاد آسیب شده است» به عنوان یک دفاع قابل قبول شناخته نمی‌شود».

این دادخواست که در دادگاه عالی شهرستان سانفرانسیسکو ثبت شده، می‌افزاید که OpenAI قانون رقابت ناعانه (UCL) کالیفرنیا را نیز نقض کرده است. در این شکواییه آمده است: «اصرار OpenAI برون‌سپاری آسیب‌های ناشی از تصمیم‌گیری‌های ناامن خود، یک رویه تجاری عمیقاً ناعادلانه است» و افزوده شد که «چنین ریسک‌پذیری‌هایی برای کسب سود شخصی با هزینه‌های هنگفت عمومی، رفتاری غیراخلاقی، سرکوبگرانه، بی‌پروا و به‌شدت آسیب‌زا است».

سازمان LASST اعلام کرد که خواهان «دستور دادگاهی برای ممنوعیت دسترسی عوامل هوش مصنوعی OpenAI به سیستم‌های کامپیوتری شخص ثالث بدون اجازه، و همچنین ممنوعیت OpenAI از ادامه به‌کارگیری رویه‌های توسعه ناامن هوش مصنوعی است که خطرات جدی برای عموم به همراه دارد.» این دادخواست هیچ‌گونه خسارت تنبیهی یا جبرانی از OpenAI مطالبه نکرده و تنها خواستار هزینه‌های وکلای دادگستری است.

OpenAI ادعا می‌کند که این دعوای حقوقی «کاملاً بی‌اساس» است

OpenAI در بیانیه‌ای که در اختیار وب‌سایت Ars قرار داد، اعلام کرد: «حادثه Hugging Face بسیار جدی بود و ما مجموعه‌ای از اقدامات را در پاسخ به آن انجام داده‌ایم، اما این دادخواست کاملاً بی‌اساس است.» OpenAI در دفاع از واکنش خود به این هک خاطرنشان کرد که گزارشی فنی و اطلاعات دیگری درباره «تأثیر شخص ثالث ناشی از مدل‌های ناسازگار» منتشر کرده، روند توسعه هوش مصنوعی خود را کند کرده و از انتشار مدلی که با استانداردهای ایمنی‌اش مطابقت نداشته، خودداری کرده است.

سازمان LASST اعلام کرد که واکنش داوطلبانه OpenAI به اندازه کافی خوب نبوده و این شرکت باید مشمول محدودیت‌های اعمال شده توسط دادگاه شود. این گروه گفت: «یک رویه تجاری که اشخاص ثالث و عموم مردم را در معرض نفوذهای کنترل‌نشده و خودهدایت‌شونده توسط سیستم‌هایی قرار می‌دهد که OpenAI اذعان می‌کند نمی‌تواند به‌طور کامل آن‌ها را پیش‌بینی یا مهار کند، با هر سنجشی از سودمندی در برابر پیامدهای آن، ناعادلانه محسوب می‌شود».

در دادخواست LASST آمده است که OpenAI به سرعت پس از هک Hugging Face و سایر حوادث امنیتی، آموزش و ارزیابی سیستم‌های هوش مصنوعی را از سر گرفته است. در این دادخواست آمده است: «OpenAI به آموزش و ارزیابی مدل‌های پیشرفته، بدون نظارت مناسب، در محیط‌های آزمایشی (سندباکس) که در برابر سوءاستفاده توسط همان مدل‌ها آسیب‌پذیر هستند، ادامه خواهد داد».

گزارش روز گذشته روزنامه نیویورک تایمز حاکی از آن است که مدیران OpenAI هشدار کارمندانی را که ماه‌ها پیش از هک Hugging Face هشدار داده بودند جدیدترین مدل‌های این شرکت به‌درستی تحت نظارت قرار ندارند، نادیده گرفته‌اند. نیویورک تایمز گزارش داد: «در پاسخ، مدیران OpenAI به کارمندان گفتند که آزمایش‌ها باید با بیشترین سرعت ممکن پیش بروند تا مدل‌های هوش مصنوعی به‌موقع عرضه شوند.» کارمندانی که اجازه صحبت عمومی درباره مسائل حساس را نداشتند، گفتند: «هیچ پروتکل امنیتی اضافه‌ای برقرار نشد».

سازمان غیرانتفاعی می‌گوید مجبور شده است با رفتار غیرقانونی OpenAI مقابله کند

LASST اعلام کرد که از حق قانونی برای شکایت از OpenAI برخوردار است، زیرا قانون رقابت ناعادلانه ایالت «به سازمان‌ها اجازه می‌دهد زمانی که یک شرکت کار غیرقانونی یا ناعادلانه‌ای انجام می‌دهد، از طرف عموم مردم به دادگاه مراجعه کنند، به شرط آنکه آن سازمان‌ها نیز از رفتار غیرقانونی آن شرکت آسیب دیده باشند».

سازمان LASST اعلام کرد که از این هک آسیب دیده است زیرا مجبور شده است منابع خود را برای آموزش تنظیم‌گران و عموم مردم در مورد رفتار OpenAI منحرف کند. LASST، یک سازمان غیرانتفاعی در نیویورک، گفت کارهای معمول آن شامل ردیابی و تجزیه و تحلیل حوادث ایمنی هوش مصنوعی «و آموزش و توجیه تنظیم‌گران، جامعه مدنی و عموم مردم» است.

پس از هک Hugging Face، کارکنان LASST بارهای کاری عادی خود را کنار گذاشتند «تا جلسه‌ای توجیهی در رابطه با این حادثه برای تنظیم‌گران طراحی، هماهنگ و در آن شرکت کنند» و از آن زمان تاکنون به درخواست‌های توجیهی بیشتری که نیاز به کار اضافی داشتند پاسخ داده‌اند. در این دادخواست آمده است که کارکنان LASST ده‌ها ساعت کاری را صرف پاسخگویی به رویه‌های توسعه ناامن OpenAI کرده‌اند.

در این دادخواست آمده است: «علیرغم تأثیر بر سایر برنامه‌های LASST، این سازمان با این وجود منابع خود را صرف تلاش برای خنثی کردن رفتار غیرقانونی OpenAI کرد... اگر LASST در این دعوای حقوقی پیروز شود، دیگر نیازی به انحراف منابع خود برای مبارزه با رویه‌های تجاری غیرقانونی و ناعادلانه به کار گرفته شده توسط OpenAI در خصوص هک اشخاص ثالث توسط عوامل هوش مصنوعی‌اش در طول ارزیابی‌های داخلی نخواهد داشت».

درخواست دستور موقت

در این دادخواست آمده است که دستور موقت درخواست‌شده باید OpenAI را از «دسترسی آگاهانه یا ایجاد دسترسی، شخصاً یا از طریق عوامل هوش مصنوعی که آن‌ها را توسعه می‌دهند، مستقر می‌کنند، تغییر می‌دهند یا استفاده می‌کنند، به هرگونه رایانه، شبکه رایانه‌ای یا سیستم‌های رایانه‌ای بدون اجازه» و همچنین از «به‌کارگیری آگاهانه یک رویه تجاری ناعادلانه که خطر آسیب جدی به عموم را به همراه دارد» منع کند.

قانون‌گذاران آمریکایی از هر دو حزب اصلی خواستار پاسخگویی OpenAI شده‌اند و یک لایحه پیشنهادی به نام «قانون کلید توقف اضطراری هوش مصنوعی» به مقامات دولتی ایالات متحده اجازه می‌دهد تا دستور تعطیلی سیستم‌های خطرناک هوش مصنوعی را صادر کنند.

سازمان LASST گفت که مقررات جدیدی برای محافظت از عموم در برابر خطرات هوش مصنوعی مورد نیاز است، اما افزود که قانون موجود کالیفرنیا این امکان را فراهم می‌کند که شرکت‌های هوش مصنوعی مهار شوند «بدون اینکه منتظر بمانیم تا مقررات جدید به آسیب‌هایی که هم‌اکنون به کسب‌وکارها و مصرف‌کنندگان وارد می‌شود، برسند».

این گروه اعلام کرد: «ما این شکایت را مطرح می‌کنیم زیرا OpenAI قانون را نقض کرده است و باید پاسخگو باشد. OpenAI و به‌طور گسترده‌تر توسعه‌دهندگان پیشرو هوش مصنوعی نمی‌توانند تنها با ادعای اینکه «هوش مصنوعی این کار را کرده» از عواقب اقدامات ناامن خود فرار کنند. عوامل خودمختار هوش مصنوعی به هک کردن، سرقت داده‌ها، اختلال در سیستم‌ها و نقض حقوق ادامه خواهند داد تا زمانی که یک دادگاه وارد عمل شود».

نظر مهندس بهمن آبادی: به عنوان یک برنامه‌نویس، معتقدم بهانه‌ تراشی با عنوان «رفتار خودمختار هوش مصنوعی» دیگر در دادگاه‌ها پذیرفته نیست و شرکت‌ها باید مسئولیت کامل تصمیمات ناامن مدل‌های خود را بپذیرند. این پرونده نقطه عطفی است که نشان می‌دهد سرعت توسعه محصول نباید رویه‌های امنیتی سندباکس را دور بزند و شرکت‌ها در قبال خطاهای عوامل خودکار خود کاملاً مسئولند.

منبع: https://arstechnica.com/tech-policy/2026/09/lawsuit-demands-openai-halt-unsafe-development-that-caused-hugging-face-hack/