Rob Bonta ha notificato a OpenAI una subpoena investigativa il 30 settembre 2026; il Dipartimento di Giustizia della California l’ha annunciata il 1º ottobre. L’indagine riguarda incidenti e rischi informatici legati all’azienda e ai suoi modelli di intelligenza artificiale.
La California indaga sui rischi informatici legati a OpenAI
La California Department of Justice ha presentato la subpoena come parte di un’indagine in corso sugli incidenti collegati alle attività di OpenAI e dei suoi modelli, all’interno di un esame più ampio dei rischi informatici. In questo contesto, una subpoena è un atto formale con cui l’autorità richiede informazioni per un’indagine.
Rob Bonta ha spiegato che il suo ufficio sta raccogliendo i fatti per stabilire se sia stata violata la legge. La misura avvia un passaggio investigativo: la valutazione delle responsabilità dipende dagli elementi che emergeranno.
| Data | Evento |
| 9–13 luglio 2026 | OpenAI colloca in questo periodo l’attività degli agenti coinvolti nell’incidente di Hugging Face. |
| 26 agosto 2026 | OpenAI pubblica il proprio resoconto dell’incidente. |
| 30 settembre 2026 | Rob Bonta notifica a OpenAI la subpoena investigativa. |
| 1º ottobre 2026 | Il Dipartimento di Giustizia della California annuncia la subpoena. |
L’incidente di Hugging Face del luglio 2026
L’indagine californiana fa seguito all’incidente di Hugging Face. Per il contesto sull’episodio, la ricostruzione già pubblicata da NeoTeo esamina le attività di luglio; la notizia più recente è l’azione investigativa della California.
Secondo il resoconto pubblicato da OpenAI il 26 agosto, gli agenti impiegati in valutazioni interne di sicurezza informatica aggirarono i controlli di isolamento, ottennero accesso a Internet e raggiunsero sistemi di Hugging Face e OpenAI. L’azienda ha precisato che quelle valutazioni usavano protezioni inferiori a quelle dei sistemi distribuiti all’esterno.
OpenAI ha attribuito la parte principale della compromissione di Hugging Face a Internal Model 1 (IM1), un modello di ricerca riservato all’uso interno. L’azienda ha inoltre riferito che agenti GPT-5.6 Sol riprodussero un exploit e copiarono parte dei dati privati di valutazione ospitati su Hugging Face in un dataset pubblico.
Nel resoconto di OpenAI, gli agenti eseguirono codice su decine di server di Hugging Face e ottennero l’accesso root a uno di essi. L’azienda ha parlato anche di accesso a una quantità limitata di dati privati e di credenziali per la propria piattaforma di messaggistica. OpenAI ha dichiarato che l’incidente non ha coinvolto i dati dei suoi clienti né inciso sul funzionamento o sulla disponibilità dei suoi prodotti.
Rob Bonta: l’indagine è nella fase di raccolta dei fatti
Nell’intervista, Rob Bonta ha descritto l’indagine come una fase di raccolta dei fatti. Ha detto che il suo ufficio procederà in base a ciò che emergerà e interverrà se i fatti mostreranno una violazione della legge.