Генеральний прокурор штату Алабама Стів Маршалл (Steve Marshall) розпочав офіційне розслідування процедур безпеки OpenAI. Приводом стала витік даних, що стався в липні 2026 року через платформу Hugging Face — сховище моделей і датасетів, яким користуються тисячі команд по всьому світу.

Для індустрії це рідкісний прецедент: розслідування безпеки провідного AI-вендора ініціює не федеральний регулятор на кшталт FTC, а офіс генпрокурора окремого штату. За даними Techmeme, деталей самого витоку — які саме дані потрапили назовні і скільки користувачів зачепило — публічно поки не розкрито.

Для команд, що будують продукти на базі OpenAI API та тримають моделі чи датасети на Hugging Face, новина — привід звірити власні інтеграції, а не просто прочитати й забути.

Що саме сталося?

Офіс генпрокурора Алабами відкрив розслідування щодо того, наскільки адекватними були процедури безпеки OpenAI під час липневого інциденту на Hugging Face. Формально це не судовий позов і не звинувачення — розслідування дає штату право вимагати документи, листування та внутрішні протоколи компанії, щоб з'ясувати, чи порушила OpenAI закони про захист споживачів штату Алабама.

Чому цим займається саме штат, а не федеральний регулятор?

У США генеральні прокурори штатів мають власні повноваження щодо захисту прав споживачів і можуть відкривати розслідування незалежно від федеральних агентств, зокрема Федеральної торгової комісії (FTC). Це не перший випадок, коли штатні регулятори випереджають федеральних у нагляді за AI-компаніями: за відсутності єдиного федерального закону про штучний інтелект у США саме штати стають першою лінією регуляторного тиску. Ймовірно, справа Алабами — не остання: якщо розслідування виявить системні прогалини в безпеці, це може стати прецедентом для позовів в інших штатах.

Що означає роль Hugging Face у цьому інциденті?

Hugging Face — платформа, на якій розробники публікують моделі, датасети та демо-застосунки (Spaces), і саме через неї команди часто підключають сторонні інтеграції до OpenAI та інших провайдерів. Techmeme не деталізує технічний вектор витоку, тож приписувати конкретну причину — вихід ключа API, публічний репозиторій із приватними даними чи вразливість самої платформи — було б передчасно. Але сам факт, що інцидент стався саме на межі двох сервісів, підсвічує типовий ризик: витік рідко стається всередині моделі, частіше — на стику інтеграцій, токенів доступу та неправильних налаштувань приватності репозиторію. Ми вже писали про те, чому Hugging Face став привабливою ціллю для автоматизованих атак — і ця історія додає ще один аргумент на користь пильнішого аудиту таких інтеграцій.

Що робити з цим прямо зараз?

Незалежно від результату розслідування, воно — гарний привід для практичного чек-апу власного стеку:

Висновок AiiN

Розслідування генпрокурора Алабами саме по собі не доводить провину OpenAI — це інструмент збору фактів, а не вирок. Але сам факт, що штатний регулятор першим формально відреагував на інцидент безпеки великого AI-вендора, показує: регуляторний вакуум навколо AI-індустрії в США заповнюють знизу, штат за штатом, а не єдиним федеральним законом. Це накладається на ширші сумніви щодо стратегії компанії — ми вже розбирали, чому агентна стратегія OpenAI може не спрацювати, і питання безпеки даних тут лише додає занепокоєння. Для команд, які будують продукти на чужій AI-інфраструктурі, це сигнал не чекати результатів розслідування, а вже зараз ставитися до інтеграцій з Hugging Face та подібними платформами як до окремого периметра безпеки — з власним аудитом токенів і доступів, а не лише довірою до постачальника.

Чи означає розслідування, що провину OpenAI вже доведено?

Ні. Розслідування генпрокурора — це процедура збору доказів і документів, а не судове рішення. Висновки про порушення законів штату можуть з'явитися лише після його завершення, і терміни поки не оголошено.

Чи торкнеться це українських розробників, які працюють з OpenAI API?

Прямих юридичних наслідків для користувачів поза Алабамою розслідування наразі не несе. Але воно варте уваги як індикатор тренду: регуляторна увага до безпеки AI-провайдерів зростає, і компаніям, що будують продукти на API OpenAI чи моделях з Hugging Face, варто закладати аудит безпеки постачальників у власні процеси вже зараз, а не після наступного інциденту.