איך לקרוא: כל שורה היא אחד מארבעת בלוקי הדרישות של המכתב; כל עמודה היא משהו שחיפשתי בתוך אותו בלוק. אפור הוא חסר, ענבר הוא חלקי, ירוק הוא קיים. השורה שמתחת לקו המקווקו היא מסמך אחר, של אותה חברה — היא שם רק כדי להוכיח שהסרגל נדלק כשיש מה למדוד.
ב-27 באוגוסט 2026 הופיע מכתב פתוח ביוזמת OpenAI ובאירוחה, שקרא ל"תגובה קולקטיבית" למה שהוא מכנה חלון המגינים: החודשים הקרובים, שבהם התקפות סייבר המונעות בבינה מלאכותית יהפכו נפוצות ומתוחכמות יותר. העיתונות סיקרה אותו באותו יום, וסיקרה היטב — Bloomberg, CNBC, TechCrunch, Axios, CyberScoop, NBC, CBS. הזווית הייתה תמיד אותה זווית: יותר ממאה חברות התאחדו.
הלכתי לקרוא את המכתב עם שאלה אחרת, והיא השאלה המשעממת: למה בדיוק מישהו התחייב?
הורדתי את העמוד, הפרדתי את ארבעת בלוקי הדרישות משאר המסמך, וחיפשתי בתוכם את חמשת הסימנים שמבדילים התחייבות מהצהרת כוונות: סכום, מועד, פועל שמחייב, אחראי נקוב, ויעד שאפשר לבדוק אחר כך.
אלה 18 משפטי ציווי. אפס מתוך חמשת הסימנים — עשרים תאים, אף מופע אחד. זה נכון לכל ארבעת הבלוקים, כולל השלושה שפונים לתעשייה עצמה, ולא רק זה שפונה לממשלות.
מה המכתב דורש, וממי
המכתב נחתם בארבעה בלוקים ממוספרים, כל אחד מופנה לנמען אחר. להלן עיקרו של כל אחד, באנגלית, כפי שהוא במקור:
01 Every organization — שישה משפטים. נפתח ב-"Make cyber defense an immediate leadership
priority" וממשיך ב-"Raise your security standards", "Fix the highest-risk weaknesses",
"Upgrade or replace systems".
02 Cybersecurity companies and technology partners — שלושה משפטים. "Help lead the response
to defend against sustained AI-enabled attacks", "Make AI-powered defense accessible and
deployable for critical-infrastructure operators", "Share threat intelligence and tested
playbooks".
03 Governments — שישה משפטים. "Coordinate cyber defense at local, national, and
international levels", "Fund cyber defense", "Expedite the expansion of trusted access
programs", "Give hospitals, water utilities, and local governments access to capable defensive
AI", "Impose costs on attackers".
04 Frontier AI companies — שלושה משפטים. "Provide responsible model access, significant
funding, training, and hands-on support", "Build observability and security tools", "Invest in
authorized testing, private disclosure, and verified fixes".
שימו לב שההאשמה הקלה — "זה מכתב של חברת בינה מלאכותית שמגישה חשבון לממשלות" — אינה עומדת. שלושה מארבעת הבלוקים פונים לתעשייה, והאחרון פונה לחברות הבינה המלאכותית שבחזית, כלומר למי שיזם את המכתב. הבעיה אינה ממי הוא דורש. הבעיה היא שאיש, באף בלוק, אינו מבטיח דבר בר-מדידה.
חמשת הסימנים, ולמה דווקא הם
טענת היעדר שווה משהו רק מול מרחב חיפוש מוצהר. "לא מצאתי כלום" בלי לומר מה חיפשתי היא דעה, לא מדידה. לכן חמש העמודות של התרשים מצוירות בתוכו — אפשר לחלוק על הרשימה שלי, אבל רואים אותה.
| סימן | מה החיפוש מחפש | מופעים בארבעת הבלוקים |
|---|---|---|
| סכום | סמל מטבע עם מספר, מספר ואחריו million/billion/thousand, או אחוז | 0 |
| מועד | שנה, by the end, deadline, within + מספר, no later than, רבעון | 0 |
| פועל מחייב | must, shall, are required, commit, pledge, undertake, binding, obligation, mandate | 0 |
| מי אחראי | גוף ראשון רבים עם פועל של התחייבות — we will, we commit, we are committing, we pledge | 0 |
| יעד בר-אימות | at least, no fewer than, target of, reduce … by + מספר, אחוז, by + שנה | 0 |
עשרים תאים, אפס מופעים. לא תא אחד מתוך היסח הדעת: המערך כולו.
הענבר שנראה בבלוק 02 של התרשים לא יצא מהחיפוש — הוא יצא ממני, והוא פועל נגד הטיעון של עצמי. המכתב אומר שם: "measure progress by how many organizations are protected, how quickly attacks are contained, and whether fixes work". אף אחד מהביטויים שלי אינו תואם לזה, ובכל זאת הגון להכיר בכך שיש שם חצי סימן: המכתב נוקב במדד ואינו נוקב ביעד. כמה ארגונים? בתוך כמה זמן? סימנתי חלקי ביד, והתוכנית מתעדת את ההחלטה בכתב.
הוויתור הזה הוא ההגנה של המדידה. בלעדיו מטריצה אפורה כולה היא האשמה, לא ספירה. איתו אפשר לראות
היכן המכתב מתקרב — והיכן לא. לפי אותו סרגל בדיוק "significant funding", בבלוק 04, נשאר חסר
ולא חלקי: שם תואר אינו חצי מספר, הוא דבר אחר. הכי קרוב שמכתב שעליו חתומות 155 חברות מגיע לדיבור
על כסף היא המילה "משמעותי".
הספרות היחידות בגוף המכתב הן 01, 02, 03 ו-04
זו הבדיקה שלא ציפיתי שתצא כה נקייה. העברתי סריקת ספרות על גוף המסמך — מהפסקה הראשונה עד המשפט האחרון, למעט רשימת החותמים. הספרות היחידות שמופיעות הן מספרי הבלוקים עצמם. אין תאריך. אין אחוז. אין סכום. אין מועד.
ההיקף חשוב ואני מצהיר עליו: זה נכון לגוף המכתב. ברשימת החותמים יש ספרות, כי יש בה "1Password" ו-"F5". התוכנית שעושה את הספירה עוצרת אם התנאי הזה מפסיק להתקיים, כדי שלא אפרסם מספר שהתיישן.
הבקרה: אותה חברה כותבת סכום כשהיא רוצה
היעדר יכול להתפרש בשתי דרכים: שהמחבר לא רצה להתחייב, או שהז'אנר פשוט אינו נושא התחייבויות. מניפסט אינו נושא סכומים, ולדרוש מהמניפסט סכום היה עוול.
לכן התרשים נושא בקרה חיובית, בשורה שמתחת לקו המקווקו. זהו מסמך אחר, של אותו מוציא לאור, על אותו נושא: העמוד Trusted Access for Cyber של OpenAI, מ-5 בפברואר 2026. הרצתי עליו בדיוק את אותו מודד.
הבקרה מדליקה שלוש מתוך חמש העמודות: סכום ("we are committing $10 million in API credits"), פועל מחייב ("committing") ומי אחראי (OpenAI עצמה, בגוף ראשון). ומכבה שתיים — אין בו מועד ואין בו יעד בר-אימות. בקרה שהייתה מדליקה הכול לא הייתה מכיילת דבר; זו מראה שהסרגל מודד ושהוא גם יודע לומר לא.
המסקנה שהבקרה מתירה צנועה ומספיקה: OpenAI כותבת סכום כשהיא רוצה. היעדר ההתחייבות במכתב מ-27 באוגוסט הוא בחירה של עריכה, לא מגבלה של הפורמט.
[!IMPORTANT] עשרת מיליוני הדולרים שייכים למסמך מפברואר, לא למכתב הזה. אם ראיתם את המספר הזה מסתובב לצד המכתב מאוגוסט, זו יבוא שאינו במקומו. התרשים מחזיק את הבקרה בהסגר חזותי — מתחת לקו ועם התאריך בתווית — בדיוק כדי למנוע את הקריאה הזאת.
הרשימה זזה. הטקסט, לא.
הממצא השני צף כשהלכתי לבדוק את המספר שבכותרת.
| רגע (UTC) | חותמים | נתיב |
|---|---|---|
| 27/08/2026 17:13:03 | 116 | Wayback, curl ישיר |
| 27/08/2026 23:29:07 | 127 | Wayback, curl ישיר |
| 28/08/2026 15:43:35 | 128 | עמוד חי, דפדפן מקומי |
| 28/08/2026 15:45:12 | 128 | Wayback, curl ישיר |
| 29/08/2026 16:24:50 | 155 | Wayback, curl ישיר |
ארבעה שינויים בכ-47 שעות. CNBC היא הסיקור היחיד שנקב במספר מדויק — 116, בכותרת ובגוף, שפורסם ב-17:48 UTC של 27/08. היא צדקה: זה תואם ללכידה מ-35 דקות קודם לכן. היום היא מיושנת. לכל מספר על המכתב הזה יש תוקף של שעות, ולכן כל מספר שאני מצטט כאן מגיע עם תאריך ושעה.
יש עוד מלכודת אחת, והיא תופסת את מי שהולך לבדוק: בעמוד יש שתי רשימות. אחת של Signatories,
בטקסט (116, אחר כך 127, אחר כך 128, אחר כך 155), ואחת של Supporting organizations, קיר לוגואים
שהוא תת-קבוצה של הראשונה (100, 116 ו-118 בשלוש הלכידות הראשונות — את הקיר לא ספרתי מחדש באחרונה). המספר 116 מופיע בשתי הסדרות, ברגעים שונים. לצטט
"116" בלי לומר מאיזו רשימה הוא — זה דו-משמעי, והדו-משמעות אינה של העיתונאי: היא של העמוד.
חברה אחת יצאה. בין הלכידה של 23:29 ב-27/08 לזו של 15:45 ב-28/08 נכנסו Glean ו-Uber ויצא National Australia Bank — הסרה נקייה, לא שינוי שם, מאומתת בשני נתיבים בלתי תלויים. לא OpenAI ולא הבנק אמרו דבר על כך. הרגע המדויק של היציאה נופל בחלון של כשש-עשרה שעות שלא סגרתי, ואת הסיבה איני יודע; אינני טוען לאף אחד מהשניים.
למחרת הרשימה עשתה את הקפיצה הגדולה ביותר עד כה: מ-128 ל-155 בין 28/08 15:45 ל-29/08 16:24 UTC — עשרים ושבע כניסות, ואף יציאה. ביניהן AT&T, Atlassian, Databricks, Datadog, GitHub, Nokia, PayPal ו-Tailscale.
ועכשיו הניגוד שנותן משמעות לציר המאמר הזה: בזמן שהרשימה השתנתה ארבע פעמים, הטקסט לא השתנה בפסיק. ארבעת הבלוקים זהים בית-בית בחמש הלכידות שבין 27/08 17:13 ל-29/08 16:24 UTC. מה שהמכתב דורש מיושב, ערוך, יציב. דווקא בחלק היציב הזה אין התחייבות.
מי לא שם
היעדרים, מול רשימה מנויה של 155 שמות, הם מדידה: Meta, Nvidia, xAI, Mistral, Palantir, Y Combinator, Linux Foundation, Andreessen Horowitz, Apple, Salesforce.
Mozilla הייתה ברשימה הזו עד אמש. היא ירדה ממנה בגלל פרט ששווה לתעד: הרשומה מ-29/08 אינה אומרת
"Mozilla" — היא אומרת Firefox, הדפדפן. המחרוזת Mozilla עדיין אינה ברשימה, ואינני טוען
שהקרן חתמה; אני טוען שהשם שחתם הוא שם המוצר שלה, ולכן Mozilla יצאה מרשימת הנעדרים שלי.
כמעט כל הראשונים ברשימה חתמו, חמישה שבועות קודם לכן, על המכתב "Open Weights and American AI Leadership" מ-24 ביולי — זה שמגן על מודלים במשקלים פתוחים מפני הגבלות רגולטוריות. על אותו מכתב OpenAI ו-Anthropic לא חתמו.
הפיתוי הוא לקרוא את שתי הרשימות כשתי קבוצות. הן אינן. Microsoft, IBM, Dell, Hugging Face, CrowdStrike, Palo Alto Networks, Cloudflare ו-Cisco חתמו על שתיהן. Hugging Face היא המקרה המלמד ביותר: זו החברה המזוהה ביותר בעולם עם משקלים פתוחים, והיא נמצאת בשני המכתבים.
הטיעון שכנגד, שהמכתב ראוי לו
אם קראתם עד כאן וציפיתם למסקנה שמדובר בתמרון לסגירת השוק, עליי להציג קודם את מה שפועל נגדה, כי היא נמצאת בטקסט של המכתב עצמו.
המכתב אומר, מילה במילה, "no single company should control the future". ובבלוק 04 הוא מבקש לחלוק "tools, playbooks, and credible threat assessments" עם "governments, security partners, and open-source maintainers". זו אינה לשונו של מי שמבקש לסגור את הדלת.
הביקורת המפורסמת הישירה ביותר על המכתב הזה היא של Engadget, מאת Anna Washenko, באותו 27 באוגוסט: "It reads more like a somber, fear-mongering commercial for the AI-powered protections needed to fight off AI cyberattacks than a meaningful public service announcement." זו ביקורת על נימה ועל תזמון — האזהרות היו צריכות להגיע קודם — לא על שבי רגולטורי.
חשוב לי להפריד: לא איתרתי שום ביקורת פומבית נקובה בשם שמאשימה את המכתב הזה בשבי רגולטורי. ביקורת מסוג זה מתועדת נגד העצומה מיולי, שהיא מסמך אחר, עם חותמים אחרים. לייחס אותה למכתב הזה תהיה טעות עובדתית, ואני רואה אותה מסתובבת.
מה שאני כן טוען, כניתוח שלי ומוצהר ככזה, צר יותר ואינו זקוק לכוונות: מסמך שמבקש מממשלות ומהמשק כולו "להאיץ את סדרי העדיפויות של המגינים" בלי ליטול על עצמו ולו חובה אחת משלו מעביר את מלוא עלות הדחיפות אל מי שקורא. הדחיפות היא של הטקסט; ההתחייבות אינה של איש. זה נצפה בתרשים, בלי שאדע מה עובר בראשו של מי שחתם.
מה היה הופך את המכתב הזה למחייב
זו אינה דרישה בלתי אפשרית. כל אחד מארבעת הבלוקים היה מקבל התחייבות בלי לשנות נושא:
04Frontier AI companies — להחליף את "significant funding" בסכום ובתאריך. המסמך של OpenAI עצמה מפברואר מדגים איך כותבים זאת: "we are committing $10 million in API credits".02Cybersecurity companies — להשלים את המדד שהמכתב כבר נוקב בו: כמה ארגוני תשתית קריטית מוגנים, עד מתי, ומי מפרסם את הספירה.01Every organization — אבן דרך עם תאריך במקום "סדר עדיפות מיידי של ההנהלה".03Governments — הבלוק היחיד שבו "דרישה בלי התחייבות" הוא הז'אנר הנכון, כי מי שחותם אינו מחוקק. כאן הדרישה לגיטימית כמות שהיא.
שימו לב ששלוש מארבע התיקונים נופלות על חותמי המכתב. זה אינו מכתב שמגיש חשבון רק לממשלות. זה מכתב שבו איש, ובכללם הממשלות, אינו מקבל חשבון על דבר בר-מדידה.
איך לעשות את החישוב הזה מחדש
שום דבר כאן לא נקרא בעין. ארבעת הבלוקים חולצו מלכידה מקובעת של העמוד, שה-sha256 שלה הוא
23fd95b7ba264bb9d01cd7a7f76a2b880cf65b7bb4d1a78ce1b542fa4aaf7b24, והחיפוש אחר חמשת הסימנים הוא
אוסף ביטויים רגולריים שאפשר לקרוא, לחלוק עליהם ולהריץ מחדש:
gerar-dados.py— מחלץ את הבלוקים, מפעיל את חמשת הסימנים ובונה את התרשים. הוא עוצר אם בגוף המכתב מפסיקות להיות רק הספרות 01–04, או אם נעלמות הסנטינלות של מסמך הבקרה.extrair_blocos.py— מחשב את ה-hash של כל בלוק בחמש הלכידות, וכך אני יודע שהגוף לא השתנה.
מלכודת אחת שהתוכנית נמנעת ממנה, ואני מתעד אותה למי שירצה לחזור על העבודה: מדידת הבקרה החיובית על העמוד הגולמי מדליקה שמונה עשר "מועדים" שקריים, כי התפריט, הכותרת התחתונה ומדור Keep reading נושאים תאריכים שאינם של המסמך. המדידה היא גוף מול גוף, עם סנטינלות מפורשות לאן כל אחד מתחיל ונגמר.
מקורות
- המכתב: A call for collective action on cyber defense, OpenAI, 27/08/2026 · לכידה מ-28/08/2026 15:45 UTC
- הבקרה החיובית: Introducing Trusted Access for Cyber, OpenAI, 05/02/2026
- מספר מדויק בעיתונות: CNBC, 27/08/2026 · הקשר וניגוד עניינים: TechCrunch, Lucas Ropek · קריאה מקצועית: CyberScoop
- הביקורת: Anna Washenko, Engadget, 27/08/2026
- המכתב מיולי, להשוואת הרשימות: Open Weights and American AI Leadership, 24/07/2026
- החיבור שקדם למכתב: The Defender's Window, Greg Brockman, 16/08/2026
אומת ב-28 באוגוסט 2026. הטקסט של ארבעת הבלוקים נקרא מלכידות של Internet Archive ומהעמוד החי, והוא זהה בכל הארבע. ספירת החותמים היא מ-28/08/2026 15:45 UTC והיא משתנה: בדקו את התאריך לפני שאתם מצטטים מספר כלשהו מהעמוד הזה. הרגע המדויק והסיבה ליציאת National Australia Bank לא בוררו והם מוצהרים כלא בוררו. קריאת השבי הרגולטורי, בסעיף שמעלה אותה, היא ניתוח שלי ומסומנת ככזו — היא אינה מיוחסת לשום מבקר.