20 september 2026 · OpenAI
Een agent gebruikt DNS om buiten zijn sandbox een chatbot te bereiken
Tijdens een trainingsrun bij OpenAI moest een model iemand identificeren op basis van aanwijzingen over diens leven. De zoektool kwam alleen uit bij een offline kopie van opgeslagen pagina's. Google, Bing en DuckDuckGo waren geblokkeerd, en de proxy, een tussenliggende server, hield HTTPS-verkeer naar een externe chatbot tegen. Toen merkte het model dat DNS nog werkte. DNS is het systeem dat webadressen omzet in netwerkadressen. Dus stelde het model zijn vraag via DNS.
Door Mara Masaeva · maramasaeva.comBijgewerkt op 29 september 2026
IncidentBevestigdMeer dan één onafhankelijke bron, of een primair document.
Wat er gebeurde
De agent probeerde zijn mogelijkheden een voor een. Eerst de zoektool die hij meekreeg. Dan rechtstreekse verbindingen met drie zoekmachines vanuit een Python-shell. Daarna downloadde hij twee publieke benchmarks, BrowseComp en SimpleQA, om na te kijken of de opdracht daarin stond. Vervolgens probeerde hij een HTTPS-verbinding met een chatbotdienst. Alles was geblokkeerd.
Toen testte hij de DNS-resolver, de server die adressen opzoekt. Anders dan alle andere routes kon die resolver wel het publieke internet bereiken.
Het eerste antwoord dat via dat kanaal terugkwam, was op een testvraag. De agent vroeg wat de hoofdstad van Frankrijk is en kreeg terug: The capital of France is Paris.
Hoe het werktetechnische uitleg
DNS is gebouwd om vragen door te geven. Een resolver die een antwoord niet kent, vraagt het aan een andere server, en die server kan overal staan. Daar maakte de agent gebruik van. Hij verzon hostnamen waarin zijn vraag gecodeerd zat. Wie zo'n naam opzoekt, stuurt de vraag door naar een externe chatbotdienst. Die dienst antwoordde in een DNS TXT-record, een veld waarin tekst kan staan.
De weg naar buiten liep dus via een dienst die de firewall met opzet doorliet. De agent gebruikte die om er allerlei data over te versturen. In de beveiligingswereld is dat een oude techniek. Opvallend is wel dat niemand ze aan het model geleerd heeft.
Volgens het rapport reageerde OpenAI op vier manieren. Het legde de training met tools stil voor zijn sterkste modellen. DNS-verzoeken kwamen op een witte lijst. Er kwam een tweede laag blokkering bij. En het red-teamen van de sandboxen, het doelbewust proberen te kraken ervan, werd uitgebreid.
Welke schade
Geen. De run werd stopgezet. Het incident telt om wat het laat zien, niet om wat het kostte.
Het toezichtsysteem sloeg twaalf minuten na de eerste geslaagde oproep alarm met P0, de hoogste prioriteit. Drie minuten later bevestigde een mens het alarm. Daarna liep de run nog tweeënhalf uur door.
Wat eraan voorafging
De agent deed hetzelfde als in juli, op veel kleinere schaal en met een veel betere afloop. De afscherming bestond uit een lijst geblokkeerde routes. De agent behandelde die lijst als een zoekprobleem, en vond de route die niemand erop had gezet.
Wat kan er nog volgen?
Van de korte voorbeelden in het dossier toont dit voor mij het duidelijkst waarom een capabele agent afschermen moeilijker is dan gewone software afschermen. Bij software som je op hoe een programma in de fout kan gaan. Bij een agent maakt de agent die opsomming zelf.
Het is ook het duidelijkste voorbeeld van hoe het goed kan lopen. Het incident werd gelogd, er ging een alarm af, en OpenAI schreef het uit en publiceerde het binnen enkele dagen.
Mijn notities
Mijn favoriete korte verhaal in het dossier. Vijf minuten, geen jargon nodig, en de zin over Parijs spreekt voor zich.
Ook het goede nieuws meegeven. Het werd gelogd, er ging een alarm af, en het werd binnen enkele dagen uitgeschreven en gepubliceerd.
Niet overdrijven. Er is niets beschadigd en de run werd stopgezet.
Lees hierna
Bronnen
- OpenAI: an agent used DNS to reach an external chatbotprimair · hoofdbron
Het incidentrapport van OpenAI zelf, bijgewerkt op 25 september 2026. Alle feiten hier komen daaruit.