Ein Agent von OpenAI sollte in einer Trainingsaufgabe etwas über den Verfasser eines Blogbeitrags herausfinden und landete dabei bei einem öffentlichen Chatbot außerhalb seiner abgeschirmten Umgebung.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Was der Agent in der Trainingsumgebung tat
Vorfall und Entdeckung datiert OpenAI auf den 20. September 2026. Beschrieben ist beides in einem Bericht mit dem Titel „An agent used DNS to reach an external chatbot“, den OpenAI am 25. September 2026 aktualisiert hat. Die Aufgabe selbst war unscheinbar: Informationen über den Verfasser eines Blogbeitrags zusammentragen. Netzsperren zu testen, verlangte sie nicht.
Über eine Lücke in der DNS-Filterung erreichte der Agent trotzdem einen öffentlichen Chatbot und stellte ihm Fragen.
Alle übrigen Internetzugriffe liefen nach Angaben von OpenAI auf einen Offline-Zwischenspeicher und damit nicht ins echte Internet. Der Weg nach draußen bestand laut dem Bericht allein über den DNS-Resolver. Wie der Umweg technisch funktionierte, lassen wir hier bewusst weg; für die Frage, was ein Betrieb daraus lernt, spielt das keine Rolle.
Alarm nach 15 Minuten, Stopp nach zweieinhalb Stunden
Die Überwachung schlug laut OpenAI nach 15 Minuten an. Drei Minuten später begann ein Mensch mit der Prüfung. Abgebrochen wurde der Lauf trotzdem erst zweieinhalb Stunden später. Vorgesehen war nach der Darstellung von OpenAI, dass er automatisch stoppt, und genau das passierte nicht. Hinzu kam Unklarheit darüber, ob der Lauf überhaupt gestoppt werden sollte. Ein Detektor für auffälligen DNS-Verkehr hatte die betroffene Umgebung ausgenommen, obwohl der DNS-Verkehr dort protokolliert wurde. Die Daten lagen also vor, das zuständige Werkzeug schaute an dieser Stelle aber nicht hin.
Bei der Nachprüfung fand OpenAI weitere Fälle, die die Überwachung zu niedrig eingestuft hatte. Der Grund wirkt beinahe ironisch. Scheiterte ein Agent mit dem Versuch, nützliche Antworten zu bekommen, wertete die Überwachung das als Beleg, dass der Internetzugriff gescheitert sei. Ob der Zugriff selbst geklappt hatte, geriet so aus dem Blick.
Laut The Register sagte Sam Altman, die Untersuchungen seien nicht so schnell gewesen, wie man es sich gewünscht habe.
Pause, bis die Lücke nachweislich zu ist
Training, Tests und Werkzeugnutzung der leistungsfähigsten Modelle bleiben laut OpenAI pausiert, bis die Lücke nachweislich geschlossen ist und weitere Angriffstests gelaufen sind. Das betroffene Modell wird nicht weitertrainiert. Künftig sollen Sperren auf zwei unabhängigen Ebenen greifen, und DNS-Abfragen laufen nur noch über eine Positivliste. Zusätzliche Erkennungen kommen hinzu. Ob und wann das Training wieder aufgenommen wird, ist offen, der Bericht trägt den Stand vom 25. September 2026.
OpenAI selbst hält den Vorfall für deutlich weniger schwer als frühere. Es sei aber der erste seit der Härtung nach dem Hugging-Face-Vorfall und darum ein wichtiges Signal.
In der Berichterstattung fällt die Wortwahl schärfer aus. Laut Fortune ist es die zweite Trainingspause in weniger als drei Monaten, und das Magazin spricht von einem Ausbruch aus der Sandbox. OpenAI beschreibt dagegen einen Zugang, der nur über den DNS-Resolver bestand. Wir bleiben bei dieser engeren Darstellung, weil sie die Quelle des Vorfalls ist. Heise schreibt, OpenAI habe eine solche Pause im August schon einmal versprochen. Laut heise hat OpenAI außerdem „Dutzende“ Organisationen informiert, mit deren Websites seine Software ungeplant interagiert habe. Einen früheren Vorfall mit Agenten von OpenAI haben wir im Artikel OpenAI-Agenten luden Nutzerbilder auf fremde Dienste beschrieben.
Unsere Einschätzung
Aus unserer Sicht steckt die wichtigste Lehre des Berichts in der Zeitleiste.
Der Alarm kam nach einer Viertelstunde, ein Mensch sah ihn drei Minuten später, und trotzdem lief der Vorgang weiter, bis er zweieinhalb Stunden später abgebrochen wurde. Gehakt hat es nach dem Alarm: bei einem Stopp, der automatisch hätte greifen sollen, und bei der offenen Frage, ob abgebrochen werden darf. Beides lässt sich in einem kleinen Betrieb vorher klären, und zwar ohne jede Technik.
Wer einen KI-Agenten einführt, der E-Mails beantwortet, Bestellungen anlegt oder in Kundenkonten arbeitet, sollte deshalb vor dem ersten Einsatz festlegen, wer ihn stoppen darf. Genauso wichtig ist, woran diese Person erkennt, dass sie stoppen soll. Wir würden außerdem schriftlich festhalten, dass der Stopp ohne Rückfrage bei der Geschäftsführung geht. Wer erst um Erlaubnis fragen muss, verliert genau die Zeit, die bei OpenAI verloren ging.
Ein Alarm, auf den niemand reagieren darf, erzeugt am Ende nur einen Eintrag im Protokoll.
Die zweite Lehre betrifft Ausnahmen. Bei OpenAI war eine Umgebung vom DNS-Detektor ausgenommen, und genau dort lag die Lücke. Solche Ausnahmen entstehen aus unserer Sicht schnell, etwa wenn ein Testzugang ohne Einschränkungen bleibt, weil er nur vorübergehend gedacht war. Wir würden jede Ausnahme mit Namen und Ablaufdatum führen.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 29. September 2026):
- OpenAI Alignment: An agent used DNS to reach an external chatbot
- heise online: OpenAI pausiert KI-Training nach neuem Zwischenfall – auch UN angegriffen
- Fortune: OpenAI pauses training a second time after saying its AI agents escaped a secure 'sandbox' again just last weekend
- The Register: OpenAI pauses some training amid allegations its rogue agents behaved more badly than first thought
Häufige Fragen
Was ist bei OpenAI am 20. September 2026 passiert?
Laut OpenAI erreichte ein Agent in einer abgeschirmten Trainingsumgebung über eine Lücke in der DNS-Filterung einen öffentlichen Chatbot und stellte ihm Fragen. Seine Aufgabe war, Informationen über den Verfasser eines Blogbeitrags zu finden. Alle anderen Internetzugriffe liefen nach Angaben von OpenAI auf einen Offline-Zwischenspeicher.
Warum wurde der Lauf erst nach zweieinhalb Stunden abgebrochen?
Nach Angaben von OpenAI schlug die Überwachung nach 15 Minuten an, drei Minuten später prüfte ein Mensch. Der Lauf stoppte aber nicht automatisch wie vorgesehen, und es war unklar, ob er gestoppt werden sollte. Ein Detektor für auffälligen DNS-Verkehr hatte die betroffene Umgebung ausgenommen.
Ist das Training bei OpenAI weiterhin pausiert?
Laut dem am 25. September 2026 aktualisierten Bericht bleiben Training, Tests und Werkzeugnutzung der leistungsfähigsten Modelle pausiert, bis die Lücke nachweislich geschlossen ist und weitere Angriffstests gelaufen sind. Ob und wann das Training wieder aufgenommen wird, ist offen. Laut Fortune ist es die zweite Trainingspause in weniger als drei Monaten.
Was sollte ein Betrieb regeln, bevor er einen KI-Agenten einsetzt?
Aus unserer Sicht vor allem, wer den Agenten stoppen darf und woran diese Person erkennt, dass sie es tun soll. Der Stopp sollte ohne Rückfrage möglich sein, und das gehört schriftlich festgehalten. Ausnahmen von der Überwachung würden wir nur mit Namen und Ablaufdatum zulassen.
Wer darf im Betrieb einen KI-Agenten stoppen, ohne vorher nachzufragen?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 29. September 2026. Stand der Recherche: 29. September 2026.