Почему руководитель безопасности ушёл

Дэвид Робинсон сообщил в собственном эссе, что на этой неделе ушёл из OpenAI. За три с половиной года он руководил текстами отчётов безопасности, участвовал в действующей рамке готовности и, по его словам, курировал материалы к 12 передовым запускам. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Главная претензия относится к культуре постоянных спринтов. Робинсон утверждает, что итеративный выпуск — поиск проблем после развёртывания и последующее усиление защиты — неизбежно допускает сбои, а их потенциальный масштаб растёт вместе с возможностями систем. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Какие изменения он предлагает

Робинсон предлагает перенять у авиации и атомной энергетики многослойную защиту, резервирование и планирование, рассчитанные на человеческую ошибку. Второе требование — создать научные методы, позволяющие проверять безопасное поведение более способных моделей вне тестовой среды. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026]

OpenAI не согласилась с выводом о недостаточной осторожности. Представитель компании заявил Reuters, что она следит за управляемостью и защищённостью моделей, при необходимости приостанавливает обучение или удерживает систему от выпуска. Независимой сравнительной оценки этих процедур публикации не содержат. [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Комментарий эксперта

Подтверждены отставка, опыт автора и его публичная аргументация. Не подтверждено, что культура OpenAI неизбежно приведёт к катастрофе: это оценка бывшего сотрудника, основанная на его наблюдениях и предположениях о будущих возможностях. Ответ компании также является заявлением, а не независимой проверкой достаточности защиты. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Сильная часть критики — переход от героического исправления к проектированию устойчивости. В сложной системе отдельная ошибка неизбежна, поэтому безопасность создают несколькими независимыми барьерами: ограничением прав, автоматической остановкой, разделением обязанностей, журналом действий и восстановлением. Для ИИ-агента особенно опасно, если один сбой одновременно открывает сеть, данные и средства выполнения команд. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Однако аналогия с атомной станцией имеет предел. Поведение модели вероятностно, продукт обновляется часто, а полный перечень отказов заранее неизвестен. Классическая сертификация может быстро устаревать. Практичнее сочетать строгие запреты для необратимых действий, непрерывное наблюдение и отдельные испытания перед каждым существенным расширением прав или возможностей. Важно измерять не только число обнаруженных ошибок, но и время до их выявления, долю остановленных опасных действий и независимость контрольного контура от продуктовой команды. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Для конкуренции отставка повышает цену доверия. Лаборатория, способная показать независимый разбор инцидентов и полномочия службы безопасности останавливать выпуск, получает преимущество у банков, медицины и государства. Если критики регулярно уходят, заказчики будут сомневаться, имеет ли внутренний контроль реальную власть, даже при сильных технических отчётах. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Корпоративному клиенту не нужно решать спор о далёком сверхинтеллекте, чтобы улучшить закупку сегодня. Следует запросить сценарии отказа, журнал прошлых инцидентов, границы автономных действий, порядок экстренного отключения и договорный срок уведомления. Пилот должен проверять не только среднее качество, но и поведение после вредоносного сообщения, потери соединения или ошибочного разрешения. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Наблюдать стоит за дальнейшими уходами, изменениями рамки готовности, внешними аудитами, количеством удержанных выпусков и публичными разборами сбоев. Важным сигналом будет публичное описание случаев, когда критерии безопасности действительно изменили срок или объём запуска. Проверяемым улучшением станет не обещание осторожности, а доказательство, что независимый контроль способен остановить проект и что один человеческий промах не обходит все уровни защиты. [1 · The Atlantic · эссе Дэвида Робинсона, 3 октября 2026] [2 · Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026]

Источники

  1. The Atlantic · эссе Дэвида Робинсона, 3 октября 2026 — Первичное заявление об отставке, обязанностях автора и его критике культуры безопасности.
  2. Reuters · сообщение об отставке и ответ OpenAI, 3 октября 2026 — Независимое подтверждение события, изложение претензий и позиция компании.