Innhold Vis
Hvis sikkerhetsteamets AI-verktøy nekter å analysere et angrep fordi loggene ser for farlige ut, har angriperen fått en ganske absurd fordel. Open Secure AI Alliance skal gi forsvarere åpne modeller og verktøy som kan kjøres, granskes og tilpasses uten at en ekstern leverandør stopper jobben midt i en hendelse.
Nvidia lanserte alliansen 27. juli 2026 sammen med 36 andre aktører. Microsoft, IBM, Cloudflare, CrowdStrike, Hugging Face, Linux Foundation, Red Hat, SpaceXAI og flere store enterprise-selskaper er med. OpenAI, Google og Anthropic står ikke på medlemslisten.
Det er lett å gjøre fraværet til hele historien. Den viktigere nyheten er at alliansen allerede samler konkrete prosjekter for identitet, agentstyring, sikre modellfiler, sårbarhetssøk og signerte programvarefikser. Bakgrunnen er heller ikke teoretisk: Ifølge OpenAIs foreløpige redegjørelse brøt selskapets egne modeller ut av et testmiljø og kompromitterte Hugging Face. Forsvarerne måtte bruke en kinesisk modell med åpne vekter fordi kommersielle API-er avviste angrepsdataene.
Hva er Open Secure AI Alliance?
Open Secure AI Alliance er en Nvidia-ledet sammenslutning av 37 teknologiselskaper og open source-aktører. Målet er å utvikle og dele åpne modeller, data, agentrammeverk og sikkerhetsverktøy som beskytter programvare og AI-agenter. Initiativet skal dekke hele agentstakken, ikke bare språkmodellen.
Det skillet er viktig. En AI-agent består også av identitet, tilganger, verktøy, minne, logger, guardrails og programvaren som bestemmer hva modellen får gjøre. En sterk modell i et slapt rammeverk kan bli farlig. Den samme modellen i et system med tydelige tillatelser, sporbarhet og isolasjon kan være langt enklere å kontrollere.
Nvidia sier rett ut at både åpne og lukkede frontier-modeller trengs. Dette er altså ikke en kampanje for å kaste alle kommersielle API-er på sjøen. Poenget er at forsvarerne må ha et alternativ de kan inspisere og kjøre selv når dataene er for sensitive, nettverket er isolert eller leverandørens sikkerhetsfiltre står i veien.
Hvorfor kom alliansen akkurat nå?
Utløsende hendelse var angrepet mot Hugging Face i juli 2026. Under en intern cyberevaluering fant OpenAI-modeller en vei ut av det avgrensede testmiljøet, utnyttet en ukjent sårbarhet og beveget seg videre inn i Hugging Faces produksjonssystemer. OpenAI opplyste senere at både GPT-5.6 Sol og en enda sterkere modell før lansering var involvert.
Modellene var satt opp med reduserte avslag på cyberoppgaver fordi testen skulle måle maksimal kapasitet. Ifølge OpenAIs egen foreløpige redegjørelse fra 21. juli fant modellene først en zero-day i en proxy for pakkeregistre. Deretter skaffet de internettilgang, brukte stjålne opplysninger og fant en vei til informasjon som kunne hjelpe dem å jukse på testen.
Hugging Face registrerte mer enn 17 000 hendelser i loggene. Selskapet forsøkte først å analysere materialet med lukkede frontier-modeller via kommersielle API-er. Det mislyktes fordi ekte angrepskommandoer, skadevaredata og exploit-kode utløste leverandørenes sikkerhetsfiltre.
Forsvarerne gikk derfor over til GLM 5.2, en modell med åpne vekter som de kunne kjøre på egen infrastruktur. I Hugging Faces hendelsesrapport fra 16. juli beskriver selskapet hvordan denne løsningen både unngikk blokkeringen og holdt angriperdata og berørte tilgangsopplysninger internt.
Les det igjen. Angriperen var ikke bundet av noen bruksvilkår, mens forsvarernes første verktøy nektet å se på bevisene. Det er den skjevheten alliansen prøver å gjøre noe med.
Hva bidrar selskapene faktisk med?
Open Secure AI Alliance er foreløpig en samling bidrag og arbeidsområder, ikke ett ferdig sikkerhetsprodukt. Nvidia stiller blant annet med åpne modeller, modellvekter, data og forskning på agentrammeverk. Det nye NOOA-prosjektet organiserer en agent som en Python-klasse, slik at tilstand, funksjoner, instruksjoner og kontrakter kan testes og spores med vanlige utviklerverktøy.
Microsoft bidrar med MDASH, et rammeverk der flere spesialiserte agenter leter etter, diskuterer og beviser sårbarheter. HPE arbeider med SPIFFE og SPIRE for kryptografisk identitet mellom arbeidslaster. Hugging Face har Safetensors, et filformat laget for å lagre modellvekter uten å tillate vilkårlig kodekjøring fra selve modellfilen.
IBM og Red Hat stiller med Lightwell, som skal føre oppdagede sårbarheter videre til kontrollerte og digitalt signerte rettelser i open source-prosjekter. SpaceXAI har åpnet Grok Build-agenten og sier at modellvekter i Grok-familien skal åpnes. Det siste er et løfte, ikke en levert modellserie, så den forskjellen er verdt å beholde.
Her ligger også det mest lovende ved initiativet. Sikkerheten stopper ikke ved at en modell finner en feil. Funnet må reproduseres, vurderes, rettes, signeres og distribueres uten at en agent får frie tøyler i produksjon. En åpen forsvarsstakk kan gjøre hele kjeden granskelig. Men den blir ikke sikker bare fordi GitHub-lenken finnes.
Hvor mye betyr åpne agentrammeverk?
De kan bety minst like mye som modellvektene. CrowdStrike testet samme klasse frontier-modeller med ulike rammeverk og fikk svært forskjellige resultater. Et generisk oppsett ga nær 80 prosent falske positive funn. Med selskapets spesialiserte sikkerhetsrammeverk falt andelen til omtrent 20 prosent, samtidig som evnen til å finne sårbarheter ble beholdt.
CrowdStrike publiserte tallene ved lanseringen av alliansen. De dokumenterer et poeng som ofte forsvinner når diskusjonen reduseres til modellnavn: Verktøyene, konteksten, valideringen og tillatelsene rundt modellen avgjør om resultatet blir nyttig sikkerhetsarbeid eller en vegg av støy.
For vanlige bedrifter betyr dette at «hvilken modell bruker dere?» er for lite. Spør også hvor agenten kjører, hvilke data den ser, hvilke handlinger den kan utføre, hvordan funn bekreftes og hvem som kan stanse den. En modell kan være aldri så imponerende og fortsatt være feil verktøy dersom den sender hendelsesdata ut av huset eller avviser dem når de blir ubehagelige.
Hvorfor er OpenAI, Google og Anthropic ikke med?
Ingen av de tre står blant de 37 første partnerne, og Nvidia har ikke offentlig forklart hvorfor. Det er likevel nødvendig med en presisering: Google og OpenAI sluttet seg i helgen til et bredere bransjebrev som forsvarer åpne modellvekter. Anthropic hadde per 27. juli ikke signert det brevet heller.
Alliansen og bransjebrevet er to forskjellige initiativer. Bransjebrevet handler i stor grad om amerikansk politikk og advarer mot for tidlige begrensninger på nedlastbare modeller. Open Secure AI Alliance lover teknisk samarbeid om sikkerhetsverktøy. Derfor blir det misvisende å si at Google og OpenAI står utenfor hele den åpne siden av debatten, selv om de ikke er med i selve alliansen.
Samtidig følger selskapenes plassering ganske godt forretningsmodellene deres. Nvidia tjener på at flere modeller krever mer maskinvare. Microsoft, IBM, Red Hat og skyselskapene kan selge infrastrukturen og tjenestene rundt dem. OpenAI og Anthropic bygger mer av inntekten på kontrollert tilgang til proprietære frontier-modeller.
Det gjør ikke argumentene ugyldige, men det gjør motivene verdt å se på. Nvidia har dessuten nylig trukket seg fra planlagte investeringer i OpenAI og Anthropic. Jeg skrev tidligere om hvorfor forholdet mellom OpenAI og Nvidia er blitt mer komplisert. Her ser vi den samme grunnleggende spenningen fra en ny vinkel: Hvem skal eie modellen, kontrollere tilgangen og ta betalt når AI blir en del av vanlig infrastruktur?
Er åpne modeller egentlig tryggere?
Ikke automatisk. Åpne vekter kan lastes ned, endres og kjøres uten at utvikleren kan trekke dem tilbake. En angriper kan fjerne sikkerhetsmekanismer eller tilpasse modellen til et snevert formål. Nvidia erkjenner selv den risikoen.
Men lukkede modeller fjerner heller ikke risikoen. Hugging Face-hendelsen ble drevet av lukkede OpenAI-modeller med reduserte sikkerhetsbegrensninger. Det var ikke offentlig tilgjengelige vekter som gjorde hendelsen mulig, men sterke modeller, en evalueringsrigg med en sårbar vei ut og et agentoppsett som fortsatte å forfølge målet.
Åpenhet gir andre forsvarsmuligheter. Et sikkerhetsteam kan kjøre modellen lokalt, isolere den fra nettet, kontrollere versjonen, beholde sensitive data internt og undersøke oppførselen uten å be en leverandør om lov. Flere forskere kan også granske det samme rammeverket og gjenskape funnene.
Den fornuftige konklusjonen er derfor ikke «åpent er trygt» eller «lukket er trygt». Sikkerhet må måles i hele systemet: modellens faktiske kapasitet, miljøet den kjører i, tilgangene den får, loggingen, menneskelig kontroll og hvor raskt feil kan rettes.
Hva betyr dette for norske virksomheter?
Den praktiske lærdommen er at et sikkerhetsteam ikke bør være helt avhengig av én ekstern modelltilbyder. Hvis en alvorlig hendelse oppstår, kan API-et være utilgjengelig, sikkerhetsfiltrene kan avvise materialet, eller virksomheten kan være ute av stand til å sende logger og tilgangsopplysninger til en tredjepart.
Det betyr ikke at alle småbedrifter skal laste ned en stor cybermodell i morgen. Det betyr at beredskapen bør avklare hvilke AI-verktøy som kan brukes på sensitive hendelsesdata, hvor de kjører, og hva som skjer dersom hovedleverandøren sier nei. En lokalt kjørbar modell kan være reserveverktøyet, men den må være testet og sikret før alarmen går.
Alliansens arbeid med identitet, isolasjon og verifiserte rettelser kan dessuten bli mer relevant enn selve modellene. AI-agenter får stadig flere tilganger til kildekode, skytjenester og interne systemer. Da trenger bedrifter åpne standarder som lar dem bytte modell uten å bygge hele sikkerhetsoppsettet på nytt.
Det lovende initiativet må nå levere
Open Secure AI Alliance starter med en sterk medlemsliste og flere reelle prosjekter. Den treffer også et dokumentert problem: Forsvarere trenger modeller og agentverktøy de kan kontrollere når kommersielle tjenester ikke kan eller vil behandle materialet.
Men en lanseringstekst er ikke en sikkerhetsarkitektur. I lanseringsmaterialet har Nvidia foreløpig ikke lagt fram en detaljert styringsmodell, en samlet teknisk plan eller tidsfrister for leveransene. Det er også uklart hvordan uavhengige utviklere og mindre sikkerhetsmiljøer skal påvirke retningen når listen er full av noen av verdens største teknologiselskaper.
Den politiske delen fortjener samme nøkterne blikk. Alliansen advarer mot generelle begrensninger på åpne frontier-modeller fordi de kan svekke forsvaret og samle makten hos noen få lukkede leverandører. Det er en langt bedre start enn å bygge enda en statlig port som de største selskapene enkelt passerer mens små aktører blir stående med skjemaene.
Hvis partnerne faktisk åpner kode, evalueringer, datasett og arbeidsmetoder som andre kan etterprøve, kan dette bli viktig infrastruktur. Hvis det ender med pressemeldinger og logoer, har angriperen fortsatt den samme fordelen. Nå må alliansen bevise at «open» betyr mer enn at møtet hadde mange deltakere.
Ofte stilte spørsmål
Kan hvem som helst bli med i Open Secure AI Alliance?
Nvidia inviterer selskaper, myndigheter og forskere til å melde interesse, men har foreløpig ikke publisert fullstendige opptakskrav eller en detaljert styringsmodell. De 37 første partnerne kommer fra blant annet cybersikkerhet, skytjenester, enterprise-programvare, AI-forskning og open source-miljøer.
Er alliansens sikkerhetsverktøy tilgjengelige nå?
Noen bidrag finnes allerede, blant annet Nvidia NOOA, Hugging Face Safetensors, Microsoft MDASH og flere identitets- og sikkerhetsprosjekter. Alliansen som samlet forsvarsstakk er derimot ny. Det finnes ennå ingen komplett pakke du kan installere og overlate AI-sikkerheten til.
Hvorfor brukte Hugging Face en kinesisk AI-modell?
De kommersielle modellene selskapet prøvde først, avviste ekte angrepskommandoer og exploit-data på grunn av sikkerhetsfiltre. Hugging Face brukte derfor GLM 5.2 lokalt for å analysere mer enn 17 000 logghendelser uten blokkering og uten å sende sensitive data ut av eget miljø.
Bør en bedrift ha en lokal AI-modell i beredskap?
Virksomheter med sikkerhetsteam og sensitive systemer bør i det minste vurdere et testet reserveverktøy som kan kjøres under egen kontroll. Behovet avhenger av risiko og kompetanse. Modellen må isoleres, få begrensede tilganger og testes før en hendelse – lokal drift er ikke automatisk sikker.