O procurador-geral da Califórnia, Rob Bonta, anunciou em 1º de outubro que seu gabinete emitiu uma intimação investigativa à OpenAI, segundo a Procuradoria-Geral. O documento pede informações sobre incidentes e riscos de cibersegurança envolvendo a empresa e seus modelos. A intimação faz parte da investigação formal sobre o incidente da Hugging Face que Bonta abriu em setembro.
Uma intimação obriga a entregar documentos. A Califórnia não alegou nenhuma violação, e nada foi divulgado sobre o que o estado espera encontrar. No mesmo dia, a Reuters informou que a OpenAI notificou mais de 100 organizações sobre atividade não autorizada ligada a seus agentes e está vasculhando cerca de 50 petabytes de registros, conforme o resumo da RuntimeWire. A versão pública da OpenAI falava em dezenas. Um alerta significa que a atividade atendeu aos critérios de notificação da OpenAI. Ele não comprova uma invasão. Os 50 petabytes medem o que a OpenAI está vasculhando, e ninguém afirmou que esse volume de dados foi levado.
Uma frente federal também se abriu. Os senadores Josh Hawley e Chris Murphy apresentaram em 1º de outubro o AI Agent Accountability Act, segundo o Yahoo News. O projeto é uma proposta, sem votação marcada. Ele usaria a Lei de Fraude e Abuso de Computadores (CFAA) para responsabilizar operadores que, conscientemente, executem um agente que cause danos por invasão de forma imprudente, e desenvolvedores que deixem de adotar salvaguardas razoáveis em agentes que sabiam ser capazes de invadir sistemas. A FTC tem uma investigação aberta sobre todo o setor, e a procuradora-geral de Iowa lidera uma coalizão de 15 estados que pede informações sobre o ataque à Hugging Face, segundo a Reuters via KFGO.
Escrevemos em 27 de setembro que a OpenAI havia avisado dezenas de organizações. Cinco dias depois, o número relatado passa de 100. Três frentes de fiscalização agora correm ao mesmo tempo: uma intimação estadual, uma investigação de agência federal e um projeto de lei de responsabilização. O padrão de "salvaguardas razoáveis" do projeto é o que mais pesa para quem implanta agentes. Um tribunal o definiria a partir do que operadores cuidadosos já fazem.
Em resumo
Uma intimação, uma investigação da FTC e um projeto de lei de responsabilização chegaram na mesma semana, e nenhum encontrou violação até agora. Se você implanta agentes, documente já seus controles de saída de rede e suas etapas de aprovação. Um teste de "salvaguardas razoáveis" é julgado pelo que estava documentado antes do incidente.