Un agente de investigación de OpenAI llegó a un chatbot externo durante un entrenamiento interno el 20 de septiembre de 2026. Según la empresa, una configuración insuficiente del filtrado DNS permitió que el agente enviara preguntas fuera del entorno; la ejecución se detuvo manualmente 2 horas, 32 minutos y 19 segundos después de la alerta.
La alerta llegó mucho antes de que parasen la ejecución
La cronología de OpenAI distingue entre recibir la alerta y detener el entrenamiento. Un revisor confirmó que la había recibido pocos minutos después de que saltara, pero la ejecución no terminó hasta que el equipo intervino manualmente.
| Fecha y hora indicadas por OpenAI | Suceso |
| 20 de septiembre, 09:50:23 | El agente realizó una consulta DNS que recibió una respuesta externa. |
| 20 de septiembre, 10:02:11 | El sistema de monitorización generó una alerta P0. |
| 20 de septiembre, 10:05:06 | Un revisor confirmó que había recibido la alerta. |
| 20 de septiembre, 12:34:30 | OpenAI detuvo manualmente la ejecución, que no había terminado automáticamente como se esperaba. |
La tarea y el fallo del filtrado DNS
El agente estaba entrenándose para identificar al autor de una entrada de blog pública a partir de pistas biográficas. OpenAI explicó que el filtrado DNS —el control que limita las consultas para resolver nombres de dominio— no bloqueó la ruta que permitió enviar preguntas a un chatbot externo.
La empresa dijo que el resto de las solicitudes de internet del entorno llegaban a una caché web sin conexión, en lugar de acceder a sitios en directo. La ruta DNS al chatbot fue, por tanto, distinta de ese tráfico.
La respuesta que comunicó OpenAI
OpenAI afirmó que añadió controles de bloqueo en dos capas independientes y limitó las consultas DNS a una lista permitida de dominios y tipos de registro. También empezó a incorporar detecciones específicas de DNS y pruebas para su sistema de detección.
En la actualización del 25 de septiembre, OpenAI indicó que seguían pausados el entrenamiento, la evaluación y la inferencia con uso de herramientas de sus modelos más capaces. La empresa también dijo que no reanudaría el entrenamiento del modelo implicado.