חזרה למאמרים
מאמרים פורסם ב 28 באוגוסט 2026

מכתב ההגנה בסייבר שעליו חתומות 155 חברות אינו מכיל אפילו התחייבות אחת

ב-27 באוגוסט 2026 מכתב פתוח ביוזמת OpenAI ובאירוחה קרא לתגובה קולקטיבית להתקפות סייבר המונעות בבינה מלאכותית, והעיתונות סיקרה את המספר: יותר ממאה חברות. הלכתי אחרי השאלה המשעממת — למה בדיוק מישהו התחייב. הפרדתי את ארבעת בלוקי הדרישות מלכידה מקובעת של העמוד וחיפשתי בתוכם את חמשת הסימנים שמבדילים התחייבות מהצהרת כוונות: סכום, מועד, פועל מחייב, אחראי נקוב ויעד בר-אימות. אלה שמונה עשר משפטי ציווי, ובעשרים תאים — אף מופע אחד. הענבר שנראה בתרשים הוא ויתור שעשיתי ביד נגד הטיעון של עצמי, ואני מסביר מדוע. כדי להוכיח שהסרגל מודד, הרצתי את אותה בדיקה על עמוד של OpenAI עצמה, מפברואר, שמדליק שלוש מתוך חמש העמודות: החברה כותבת סכום כשהיא רוצה. אני מראה גם שרשימת החותמים השתנתה ארבע פעמים בארבעים ושבע שעות — 116, 127, 128, 155 — בעוד שהטקסט של ארבעת הבלוקים לא השתנה אפילו בבית אחד, שחברה אחת הוסרה בלי הסבר, ושבעמוד יש שתי רשימות שהספירות שלהן מתנגשות באותו מספר. ואני מפריד, בזהירות, בין מה שנמדד לבין מה שהוא ניתוח שלי.

#ia#ciberseguranca#openai#politica-de-tecnologia#verificacao
מטריצה של חמש שורות על חמש עמודות. כל אחת מארבע השורות הראשונות היא בלוק של דרישות מהמכתב — 01 כל ארגון, 6 משפטי ציווי; 02 חברות סייבר ושותפות טכנולוגיה, 3 משפטים; 03 ממשלות, 6 משפטים; 04 חברות AI בחזית, 3 משפטים. כל עמודה היא סימן להתחייבות שחיפשתי בתוך הבלוק: סכום, מועד, פועל מחייב, מי אחראי, יעד בר-אימות. מתוך עשרים התאים של ארבעת הבלוקים, תשעה עשר חסרים; החריג היחיד הוא חלקי, בבלוק 02, שנוקב במדד אך לא ביעד. מתחת לקו מקווקו, בהסגר, נמצאת שורת הבקרה החיובית: העמוד Trusted Access for Cyber של OpenAI עצמה, מפברואר 2026, שהוא מסמך אחר ומדליק שלוש מתוך חמש העמודות — סכום של עשרה מיליון דולר, הפועל 'we are committing' ו-OpenAI עצמה כאחראית — ומשאיר כבויים את המועד ואת היעד בר-האימות.למה מחייב כל בלוק של דרישותמכתב פתוח ביוזמת OpenAI, 27/08/2026 — 18 משפטי ציווי, ארבעה נמעניםסכוםמועדפועלמחייבמיאחראייעדנמדד01כל ארגון6 משפטי ציווי02חברות אבטחת סייברושותפות טכנולוגיה3 משפטי ציווינוקבת במדד,לא ביעד03ממשלות6 משפטי ציווי04חברות AI בחזית3 משפטי ציוויבקרה: Trusted Access for Cyber,OpenAI, פברואר 2026 — מסמך אחר10 מיליון דולר“we are committing”OpenAI עצמהחסרחלקיקייםבאף אחד מארבעת הבלוקים אין סכום, מועד או פועל מחייב.הספרות היחידות בגוף המכתב הן 01, 02, 03 ו-04.מכתב: openai.com/collective-cyberdefense, לכידה מ-28/08/2026 15:45 UTC. בקרה: Introducing Trusted Access for Cyber, OpenAI, 5/2/2026.

איך לקרוא: כל שורה היא אחד מארבעת בלוקי הדרישות של המכתב; כל עמודה היא משהו שחיפשתי בתוך אותו בלוק. אפור הוא חסר, ענבר הוא חלקי, ירוק הוא קיים. השורה שמתחת לקו המקווקו היא מסמך אחר, של אותה חברה — היא שם רק כדי להוכיח שהסרגל נדלק כשיש מה למדוד.

ב-27 באוגוסט 2026 הופיע מכתב פתוח ביוזמת OpenAI ובאירוחה, שקרא ל"תגובה קולקטיבית" למה שהוא מכנה חלון המגינים: החודשים הקרובים, שבהם התקפות סייבר המונעות בבינה מלאכותית יהפכו נפוצות ומתוחכמות יותר. העיתונות סיקרה אותו באותו יום, וסיקרה היטב — Bloomberg, CNBC, TechCrunch, Axios, CyberScoop, NBC, CBS. הזווית הייתה תמיד אותה זווית: יותר ממאה חברות התאחדו.

הלכתי לקרוא את המכתב עם שאלה אחרת, והיא השאלה המשעממת: למה בדיוק מישהו התחייב?

הורדתי את העמוד, הפרדתי את ארבעת בלוקי הדרישות משאר המסמך, וחיפשתי בתוכם את חמשת הסימנים שמבדילים התחייבות מהצהרת כוונות: סכום, מועד, פועל שמחייב, אחראי נקוב, ויעד שאפשר לבדוק אחר כך.

אלה 18 משפטי ציווי. אפס מתוך חמשת הסימנים — עשרים תאים, אף מופע אחד. זה נכון לכל ארבעת הבלוקים, כולל השלושה שפונים לתעשייה עצמה, ולא רק זה שפונה לממשלות.

מה המכתב דורש, וממי

המכתב נחתם בארבעה בלוקים ממוספרים, כל אחד מופנה לנמען אחר. להלן עיקרו של כל אחד, באנגלית, כפי שהוא במקור:

01 Every organization — שישה משפטים. נפתח ב-"Make cyber defense an immediate leadership priority" וממשיך ב-"Raise your security standards", "Fix the highest-risk weaknesses", "Upgrade or replace systems".

02 Cybersecurity companies and technology partners — שלושה משפטים. "Help lead the response to defend against sustained AI-enabled attacks", "Make AI-powered defense accessible and deployable for critical-infrastructure operators", "Share threat intelligence and tested playbooks".

03 Governments — שישה משפטים. "Coordinate cyber defense at local, national, and international levels", "Fund cyber defense", "Expedite the expansion of trusted access programs", "Give hospitals, water utilities, and local governments access to capable defensive AI", "Impose costs on attackers".

04 Frontier AI companies — שלושה משפטים. "Provide responsible model access, significant funding, training, and hands-on support", "Build observability and security tools", "Invest in authorized testing, private disclosure, and verified fixes".

שימו לב שההאשמה הקלה — "זה מכתב של חברת בינה מלאכותית שמגישה חשבון לממשלות" — אינה עומדת. שלושה מארבעת הבלוקים פונים לתעשייה, והאחרון פונה לחברות הבינה המלאכותית שבחזית, כלומר למי שיזם את המכתב. הבעיה אינה ממי הוא דורש. הבעיה היא שאיש, באף בלוק, אינו מבטיח דבר בר-מדידה.

חמשת הסימנים, ולמה דווקא הם

טענת היעדר שווה משהו רק מול מרחב חיפוש מוצהר. "לא מצאתי כלום" בלי לומר מה חיפשתי היא דעה, לא מדידה. לכן חמש העמודות של התרשים מצוירות בתוכו — אפשר לחלוק על הרשימה שלי, אבל רואים אותה.

סימןמה החיפוש מחפשמופעים בארבעת הבלוקים
סכוםסמל מטבע עם מספר, מספר ואחריו million/billion/thousand, או אחוז0
מועדשנה, by the end, deadline, within + מספר, no later than, רבעון0
פועל מחייבmust, shall, are required, commit, pledge, undertake, binding, obligation, mandate0
מי אחראיגוף ראשון רבים עם פועל של התחייבות — we will, we commit, we are committing, we pledge0
יעד בר-אימותat least, no fewer than, target of, reduce … by + מספר, אחוז, by + שנה0

עשרים תאים, אפס מופעים. לא תא אחד מתוך היסח הדעת: המערך כולו.

הענבר שנראה בבלוק 02 של התרשים לא יצא מהחיפוש — הוא יצא ממני, והוא פועל נגד הטיעון של עצמי. המכתב אומר שם: "measure progress by how many organizations are protected, how quickly attacks are contained, and whether fixes work". אף אחד מהביטויים שלי אינו תואם לזה, ובכל זאת הגון להכיר בכך שיש שם חצי סימן: המכתב נוקב במדד ואינו נוקב ביעד. כמה ארגונים? בתוך כמה זמן? סימנתי חלקי ביד, והתוכנית מתעדת את ההחלטה בכתב.

הוויתור הזה הוא ההגנה של המדידה. בלעדיו מטריצה אפורה כולה היא האשמה, לא ספירה. איתו אפשר לראות היכן המכתב מתקרב — והיכן לא. לפי אותו סרגל בדיוק "significant funding", בבלוק 04, נשאר חסר ולא חלקי: שם תואר אינו חצי מספר, הוא דבר אחר. הכי קרוב שמכתב שעליו חתומות 155 חברות מגיע לדיבור על כסף היא המילה "משמעותי".

הספרות היחידות בגוף המכתב הן 01, 02, 03 ו-04

זו הבדיקה שלא ציפיתי שתצא כה נקייה. העברתי סריקת ספרות על גוף המסמך — מהפסקה הראשונה עד המשפט האחרון, למעט רשימת החותמים. הספרות היחידות שמופיעות הן מספרי הבלוקים עצמם. אין תאריך. אין אחוז. אין סכום. אין מועד.

ההיקף חשוב ואני מצהיר עליו: זה נכון לגוף המכתב. ברשימת החותמים יש ספרות, כי יש בה "1Password" ו-"F5". התוכנית שעושה את הספירה עוצרת אם התנאי הזה מפסיק להתקיים, כדי שלא אפרסם מספר שהתיישן.

הבקרה: אותה חברה כותבת סכום כשהיא רוצה

היעדר יכול להתפרש בשתי דרכים: שהמחבר לא רצה להתחייב, או שהז'אנר פשוט אינו נושא התחייבויות. מניפסט אינו נושא סכומים, ולדרוש מהמניפסט סכום היה עוול.

לכן התרשים נושא בקרה חיובית, בשורה שמתחת לקו המקווקו. זהו מסמך אחר, של אותו מוציא לאור, על אותו נושא: העמוד Trusted Access for Cyber של OpenAI, מ-5 בפברואר 2026. הרצתי עליו בדיוק את אותו מודד.

הבקרה מדליקה שלוש מתוך חמש העמודות: סכום ("we are committing $10 million in API credits"), פועל מחייב ("committing") ומי אחראי (OpenAI עצמה, בגוף ראשון). ומכבה שתיים — אין בו מועד ואין בו יעד בר-אימות. בקרה שהייתה מדליקה הכול לא הייתה מכיילת דבר; זו מראה שהסרגל מודד ושהוא גם יודע לומר לא.

המסקנה שהבקרה מתירה צנועה ומספיקה: OpenAI כותבת סכום כשהיא רוצה. היעדר ההתחייבות במכתב מ-27 באוגוסט הוא בחירה של עריכה, לא מגבלה של הפורמט.

[!IMPORTANT] עשרת מיליוני הדולרים שייכים למסמך מפברואר, לא למכתב הזה. אם ראיתם את המספר הזה מסתובב לצד המכתב מאוגוסט, זו יבוא שאינו במקומו. התרשים מחזיק את הבקרה בהסגר חזותי — מתחת לקו ועם התאריך בתווית — בדיוק כדי למנוע את הקריאה הזאת.

הרשימה זזה. הטקסט, לא.

הממצא השני צף כשהלכתי לבדוק את המספר שבכותרת.

רגע (UTC)חותמיםנתיב
27/08/2026 17:13:03116Wayback, curl ישיר
27/08/2026 23:29:07127Wayback, curl ישיר
28/08/2026 15:43:35128עמוד חי, דפדפן מקומי
28/08/2026 15:45:12128Wayback, curl ישיר
29/08/2026 16:24:50155Wayback, curl ישיר

ארבעה שינויים בכ-47 שעות. CNBC היא הסיקור היחיד שנקב במספר מדויק — 116, בכותרת ובגוף, שפורסם ב-17:48 UTC של 27/08. היא צדקה: זה תואם ללכידה מ-35 דקות קודם לכן. היום היא מיושנת. לכל מספר על המכתב הזה יש תוקף של שעות, ולכן כל מספר שאני מצטט כאן מגיע עם תאריך ושעה.

יש עוד מלכודת אחת, והיא תופסת את מי שהולך לבדוק: בעמוד יש שתי רשימות. אחת של Signatories, בטקסט (116, אחר כך 127, אחר כך 128, אחר כך 155), ואחת של Supporting organizations, קיר לוגואים שהוא תת-קבוצה של הראשונה (100, 116 ו-118 בשלוש הלכידות הראשונות — את הקיר לא ספרתי מחדש באחרונה). המספר 116 מופיע בשתי הסדרות, ברגעים שונים. לצטט "116" בלי לומר מאיזו רשימה הוא — זה דו-משמעי, והדו-משמעות אינה של העיתונאי: היא של העמוד.

חברה אחת יצאה. בין הלכידה של 23:29 ב-27/08 לזו של 15:45 ב-28/08 נכנסו Glean ו-Uber ויצא National Australia Bank — הסרה נקייה, לא שינוי שם, מאומתת בשני נתיבים בלתי תלויים. לא OpenAI ולא הבנק אמרו דבר על כך. הרגע המדויק של היציאה נופל בחלון של כשש-עשרה שעות שלא סגרתי, ואת הסיבה איני יודע; אינני טוען לאף אחד מהשניים.

למחרת הרשימה עשתה את הקפיצה הגדולה ביותר עד כה: מ-128 ל-155 בין 28/08 15:45 ל-29/08 16:24 UTC — עשרים ושבע כניסות, ואף יציאה. ביניהן AT&T, Atlassian, Databricks, Datadog, GitHub, Nokia, PayPal ו-Tailscale.

ועכשיו הניגוד שנותן משמעות לציר המאמר הזה: בזמן שהרשימה השתנתה ארבע פעמים, הטקסט לא השתנה בפסיק. ארבעת הבלוקים זהים בית-בית בחמש הלכידות שבין 27/08 17:13 ל-29/08 16:24 UTC. מה שהמכתב דורש מיושב, ערוך, יציב. דווקא בחלק היציב הזה אין התחייבות.

מי לא שם

היעדרים, מול רשימה מנויה של 155 שמות, הם מדידה: Meta, Nvidia, xAI, Mistral, Palantir, Y Combinator, Linux Foundation, Andreessen Horowitz, Apple, Salesforce.

Mozilla הייתה ברשימה הזו עד אמש. היא ירדה ממנה בגלל פרט ששווה לתעד: הרשומה מ-29/08 אינה אומרת "Mozilla" — היא אומרת Firefox, הדפדפן. המחרוזת Mozilla עדיין אינה ברשימה, ואינני טוען שהקרן חתמה; אני טוען שהשם שחתם הוא שם המוצר שלה, ולכן Mozilla יצאה מרשימת הנעדרים שלי.

כמעט כל הראשונים ברשימה חתמו, חמישה שבועות קודם לכן, על המכתב "Open Weights and American AI Leadership" מ-24 ביולי — זה שמגן על מודלים במשקלים פתוחים מפני הגבלות רגולטוריות. על אותו מכתב OpenAI ו-Anthropic לא חתמו.

הפיתוי הוא לקרוא את שתי הרשימות כשתי קבוצות. הן אינן. Microsoft, IBM, Dell, Hugging Face, CrowdStrike, Palo Alto Networks, Cloudflare ו-Cisco חתמו על שתיהן. Hugging Face היא המקרה המלמד ביותר: זו החברה המזוהה ביותר בעולם עם משקלים פתוחים, והיא נמצאת בשני המכתבים.

הטיעון שכנגד, שהמכתב ראוי לו

אם קראתם עד כאן וציפיתם למסקנה שמדובר בתמרון לסגירת השוק, עליי להציג קודם את מה שפועל נגדה, כי היא נמצאת בטקסט של המכתב עצמו.

המכתב אומר, מילה במילה, "no single company should control the future". ובבלוק 04 הוא מבקש לחלוק "tools, playbooks, and credible threat assessments" עם "governments, security partners, and open-source maintainers". זו אינה לשונו של מי שמבקש לסגור את הדלת.

הביקורת המפורסמת הישירה ביותר על המכתב הזה היא של Engadget, מאת Anna Washenko, באותו 27 באוגוסט: "It reads more like a somber, fear-mongering commercial for the AI-powered protections needed to fight off AI cyberattacks than a meaningful public service announcement." זו ביקורת על נימה ועל תזמון — האזהרות היו צריכות להגיע קודם — לא על שבי רגולטורי.

חשוב לי להפריד: לא איתרתי שום ביקורת פומבית נקובה בשם שמאשימה את המכתב הזה בשבי רגולטורי. ביקורת מסוג זה מתועדת נגד העצומה מיולי, שהיא מסמך אחר, עם חותמים אחרים. לייחס אותה למכתב הזה תהיה טעות עובדתית, ואני רואה אותה מסתובבת.

מה שאני כן טוען, כניתוח שלי ומוצהר ככזה, צר יותר ואינו זקוק לכוונות: מסמך שמבקש מממשלות ומהמשק כולו "להאיץ את סדרי העדיפויות של המגינים" בלי ליטול על עצמו ולו חובה אחת משלו מעביר את מלוא עלות הדחיפות אל מי שקורא. הדחיפות היא של הטקסט; ההתחייבות אינה של איש. זה נצפה בתרשים, בלי שאדע מה עובר בראשו של מי שחתם.

מה היה הופך את המכתב הזה למחייב

זו אינה דרישה בלתי אפשרית. כל אחד מארבעת הבלוקים היה מקבל התחייבות בלי לשנות נושא:

  • 04 Frontier AI companies — להחליף את "significant funding" בסכום ובתאריך. המסמך של OpenAI עצמה מפברואר מדגים איך כותבים זאת: "we are committing $10 million in API credits".
  • 02 Cybersecurity companies — להשלים את המדד שהמכתב כבר נוקב בו: כמה ארגוני תשתית קריטית מוגנים, עד מתי, ומי מפרסם את הספירה.
  • 01 Every organization — אבן דרך עם תאריך במקום "סדר עדיפות מיידי של ההנהלה".
  • 03 Governments — הבלוק היחיד שבו "דרישה בלי התחייבות" הוא הז'אנר הנכון, כי מי שחותם אינו מחוקק. כאן הדרישה לגיטימית כמות שהיא.

שימו לב ששלוש מארבע התיקונים נופלות על חותמי המכתב. זה אינו מכתב שמגיש חשבון רק לממשלות. זה מכתב שבו איש, ובכללם הממשלות, אינו מקבל חשבון על דבר בר-מדידה.

איך לעשות את החישוב הזה מחדש

שום דבר כאן לא נקרא בעין. ארבעת הבלוקים חולצו מלכידה מקובעת של העמוד, שה-sha256 שלה הוא 23fd95b7ba264bb9d01cd7a7f76a2b880cf65b7bb4d1a78ce1b542fa4aaf7b24, והחיפוש אחר חמשת הסימנים הוא אוסף ביטויים רגולריים שאפשר לקרוא, לחלוק עליהם ולהריץ מחדש:

  • gerar-dados.py — מחלץ את הבלוקים, מפעיל את חמשת הסימנים ובונה את התרשים. הוא עוצר אם בגוף המכתב מפסיקות להיות רק הספרות 01–04, או אם נעלמות הסנטינלות של מסמך הבקרה.
  • extrair_blocos.py — מחשב את ה-hash של כל בלוק בחמש הלכידות, וכך אני יודע שהגוף לא השתנה.

מלכודת אחת שהתוכנית נמנעת ממנה, ואני מתעד אותה למי שירצה לחזור על העבודה: מדידת הבקרה החיובית על העמוד הגולמי מדליקה שמונה עשר "מועדים" שקריים, כי התפריט, הכותרת התחתונה ומדור Keep reading נושאים תאריכים שאינם של המסמך. המדידה היא גוף מול גוף, עם סנטינלות מפורשות לאן כל אחד מתחיל ונגמר.

מקורות

אומת ב-28 באוגוסט 2026. הטקסט של ארבעת הבלוקים נקרא מלכידות של Internet Archive ומהעמוד החי, והוא זהה בכל הארבע. ספירת החותמים היא מ-28/08/2026 15:45 UTC והיא משתנה: בדקו את התאריך לפני שאתם מצטטים מספר כלשהו מהעמוד הזה. הרגע המדויק והסיבה ליציאת National Australia Bank לא בוררו והם מוצהרים כלא בוררו. קריאת השבי הרגולטורי, בסעיף שמעלה אותה, היא ניתוח שלי ומסומנת ככזו — היא אינה מיוחסת לשום מבקר.