
Bug Bounty OpenAI $6.500: Insentif Disclosure yang Gagal?
![]()
Untuk akses masuk ke jantung perusahaan di balik ChatGPT — jalur single sign-on (SSO) menuju monorepo internal OpenAI — hadiah resminya adalah bug bounty OpenAI $6.500, atau sekitar Rp115,7 juta. Angka itu hanya sedikit di atas dua kali lipat total biaya token AI yang dihabiskan tim peneliti untuk seluruh proyek riset mereka: kurang dari $3.000.
Pertanyaannya bukan apakah para peneliti itu merugi. Pertanyaannya jauh lebih tidak nyaman: jika sebuah pintu menuju repositori kode salah satu perusahaan teknologi paling strategis di dunia hanya dihargai segitu oleh jalur legal, apa yang menghentikan peneliti berikutnya untuk mencari penawar lain?
72 Jam Menuju Jantung OpenAI
Kronologinya layak dicatat ulang karena kecepatannya. Pada 25 Juli 2026, tiga peneliti dari Hacktron AI — Harsh Jaiswal, Mohan Pedhapati, dan Rahul Maini — merangkai dua kerentanan kritis hingga berhasil mengambil alih akun ChatGPT sejumlah karyawan OpenAI.
Kerentanan pertama adalah kesalahan penghitungan memori (heap buffer overflow) di libheif, pustaka pemroses gambar yang dipakai Discourse, perangkat lunak forum komunitas di community.openai.com. Kerentanan kedua adalah mis-konfigurasi SSO OpenAI: token dari forum pihak ketiga itu ternyata berlaku lintas produk, sehingga kompromi di forum berubah menjadi akses ke akun ChatGPT dan Codex — termasuk berbagai konektor seperti GitHub, Slack, dan email.
Lini masanya sempit: temuan awal pukul 05:00–06:00 UTC, laporan masuk ke program bug bounty OpenAI di Bugcrowd pukul 08:00–10:00, lalu sebagai pembuktian tanpa membaca kode internal, tim memakai akun Codex seorang karyawan untuk membuka pull request #1186742 di monorepo internal openai/openai, sebelum menghentikan seluruh pengujian sekitar pukul 15:30 UTC. OpenAI mengonfirmasi perbaikan pada 22:49:45 UTC, kurang lebih 14 jam setelah laporan pertama. Discourse sendiri merespons akhir pekan itu dan menyiapkan perbaikan pada Senin, 27 Juli 2026, lengkap dengan sandboxing pemrosesan gambar dan advisory GHSA-vhm9-85gw-x335.
Pintu yang Dikecualikan dari Scope
Di sinilah cerita mulai janggal secara ekonomi. Dalam komentarnya, OpenAI menegaskan bahwa pengujian terhadap community.openai.com yang dihosting Discourse "secara eksplisit dikecualikan" dari program bounty mereka; penghargaan $6.500 itu, menurut OpenAI, mengakui temuan di sisi OpenAI, bukan aksi terhadap Discourse.
Secara administratif, penjelasan itu rapi. Secara desain risiko, ia ganjil. Hacktron justru menekankan bahwa kerentanan eskalasi itu "bukan masalah spesifik Discourse, melainkan isu SSO OpenAI" — layanan pihak ketiga mana pun yang memakai SSO OpenAI dan terkompromi akan membuka akses yang sama. Dengan kata lain, jalur serangannya melewati wilayah yang dikeluarkan dari scope, tetapi jembatan risikonya berdiri di wilayah OpenAI sendiri.
Pola ini familier bagi pembaca yang mengikuti regulasi AI yang salah sasaran: pagar formal dipasang di permukaan yang mudah didefinisikan, sementara jalur risiko nyata berada di luar pagar. Scope bounty mengecualikan Discourse, tetapi SSO mengikat Discourse ke akun produk inti. Pintu depan digembok; jendela belakang menyatu dengan fondasi rumah.
Lapisan berikutnya ada di hulu. Bug libheif sebenarnya sudah diperbaiki pengembangnya setahun sebelumnya, tetapi commit perbaikan itu tidak ditandai sebagai security fix dan tidak mendapat nomor CVE — sistem pelacakan standar industri untuk celah keamanan 1. Dampaknya berantai: citra Docker Discourse yang berbasis Debian 12 memasang libheif versi 1.19.7 yang rentan, dan bahkan Debian 13 saat itu masih membawa versi 1.19.8 yang juga rentan; tim keamanan Debian baru menerbitkan pembaruan keamanan untuk Debian 13 pada 8 Agustus 2026.
Kasus ini juga pengingat keras tentang risiko pemrosesan data AI di sisi server. Mekanismenya sepele: pengguna mengunggah gambar HEIF/HEIC — format bawaan iPhone — lalu server memrosesnya. Karena alat pemeriksa gambar Discourse tidak mendukung HEIF, berkas itu diteruskan ke ImageMagick dan parser libheif, yang langsung terekspos pada berkas buatan penyerang. Setiap server yang memroses gambar dari pengguna adalah permukaan serangan; dan di era model AI, permukaan itu makin sering dikaitkan dengan data serta akun yang jauh lebih bernilai daripada forumnya sendiri.
Hitung-Hitungan yang Tidak Masuk Akal
Sekarang ke angka yang menjadi poros cerita ini. Hacktron menyebut keseluruhan proyek riset mereka — diberi nama HEIF Heist, menyasar Slack, Meta, GitHub Enterprise, Ruby on Rails, hingga framework Node.js seperti Next.js, Astro, dan Gatsby — berjalan dua bulan, dikerjakan tiga peneliti, dan menghabiskan kurang dari $3.000 untuk token AI. Bagian OpenAI dan Discourse-nya saja hanya memakan "beberapa hari kerja agen, dan beberapa jam waktu manusia".
Yang lebih menyilaukan adalah sisi deteksi. Hacktron mengaku tidak mengetahui satu pun perusahaan yang mendeteksi aktivitas mereka kecuali Shopify — padahal ribuan gambar dikirim dan image processor para target berulang kali crash.
Bandingkan struktur biaya itu dengan imbalannya. Jika dihitung kasar dari biaya komputasi, bounty $6.500 masih meninggalkan margin. Tetapi jika dihitung dari nilai akses yang dibukanya — monorepo internal yang oleh seseorang yang mengenal arsitektur OpenAI digambarkan kepada The Wall Street Journal sebagai repositori besar berisi perangkat lunak proprietari yang membuat sistem AI perusahaan lebih cepat dan efisien — angka itu terasa seperti salah ketik.
Lalu berapa nilai sebenarnya? Di pasar gelap exploit 0-day, harga akses semacam ini seharusnya jauh melampaui bounty resmi — tetapi seberapa jauh, redaksi tidak bisa memastikannya. Hingga artikel ini disusun, belum ada estimasi dari minimal dua broker atau analis 0-day independen yang berhasil kami konfirmasi; narasumber di pasar ini enggan bicara on the record. Maka setiap angka perbandingan yang beredar sebaiknya diperlakukan sebagai estimasi yang belum terverifikasi, bukan dasar kesimpulan.
Yang bisa kami nyatakan tanpa keraguan adalah asimetrinya: biaya produksi exploit berbantuan AI sedang runtuh, nilai akses internal perusahaan AI sedang meroket, dan di tengah keduanya berdiri sistem insentif disclosure keamanan siber yang masih mematok harga seolah keduanya tidak bergerak.
Apa yang Sebenarnya Dibeli $6.500?
Ada bacaan yang lebih lunak, dan keadilan menuntut kita menimbangnya. Mungkin Hacktron memang tidak menjual exploit — mereka menjual sesuatu yang lain. Blog perusahaan itu menutup laporan teknisnya dengan ajakan bisnis yang terang-terangan: "Jika Anda bertanggung jawab mengamankan salah satu sistem ini, kami ingin bekerja sama dengan Anda". Kisah mereka kemudian diliput The Wall Street Journal dan TechCrunch. Untuk startup keamanan yang menawarkan jasa riset berbantuan AI, publikasi itu bernilai iklan yang tak bisa dibeli dengan $6.500.
Tidak ada yang tidak patut di sini. Koordinasi pengungkapan kerentanan berjalan cepat dan rapi: OpenAI menambal dalam belasan jam, Discourse dalam hitungan hari. Pedhapati sendiri merangkum keadaan dengan jujur sekaligus menghantui: "We're just three guys with Claude and Codex subscriptions", dan di X ia menulis, "Pekerjaan yang dulu membutuhkan waktu berbulan-bulan kini dapat dilakukan dalam hitungan hari".
Namun justru di situlah kegagalan strukturalnya. Sistem ini tampak bekerja hanya karena menemukan peneliti yang kebetulan bisa memonetisasi reputasi, bukan uang tunai. Untuk aktor tanpa ambisi pemasaran — atau dengan ambisi kriminal — insentif resminya tetap $6.500.
Perlu dicatat pula: keputusan untuk melapor, membuktikan dampak, lalu berhenti menguji sepenuhnya ada di tangan manusia. Ini sejalan dengan prinsip tanggung jawab yang tidak bisa didelegasikan ke AI: model boleh mengeksekusi rantai teknis, tetapi pilihan etis dan hukumnya tetap milik tiga orang itu. Pertanyaan sistemiknya: apakah sistem bounty bergantung pada niat baik semacam itu? Karena niat baik bukanlah mekanisme pertahanan.
Biaya respons di sisi OpenAI juga memberi petunjuk tentang harga sesungguhnya dari informasi tersebut. Presiden sekaligus co-founder OpenAI Greg Brockman menyatakan perusahaan memindahkan sekitar 25% insinyur produksinya ke pekerjaan keamanan menyusul rangkaian insiden terkini — periode ketika OpenAI juga membuka enam insiden perilaku modelnya. Kita tidak tahu berapa porsi dari langkah itu yang dipicu kasus Hacktron. Tetapi selisih antara hadiah $6.500 dan realokasi seperempat insinyur produksi menunjukkan satu hal: pasar internal OpenAI menilai informasi itu jauh lebih mahal daripada yang dibayarkan program bounty-nya.
Klaim Otonomi, Diuji
Sebelum menyimpulkan AI telah menghapus semua hambatan, dua fakta perlu ditautkan.
Pertama, dari laporan Hacktron sendiri. Claude Opus 4.8 kesulitan membuat exploit yang andal; malam 24 Juli, Anthropic merilis Claude Opus 5, dan dalam hitungan jam model baru itu berhasil mem-port exploit ke lingkungan x86-64 milik Discourse. "Dalam hitungan jam setelah Opus 5 dirilis, kami memberinya masalah yang sama dan model tersebut berhasil," tulis Hacktron. Tetapi detail yang jarang dikutip: Opus menolak menulis exploit untuk target remote, sehingga tim menyamarkan target mereka agar tampak seperti arena lomba CTF, dan Hacktron sendiri menegaskan ini "bukan peretasan yang sepenuhnya otonom" — panduan manusia yang terampil tetap penting.
Kedua, dari uji independen. Ensign InfoSecurity menyeleksi 10 model AI terbaik dari lebih dari 150 model publik, lalu mengujinya pada delapan target serangan. Semua model berhasil memperoleh akses awal, tetapi tidak satu pun berhasil melewati sistem Endpoint Detection and Response (EDR). "Kontrol identitas yang kuat dan segmentasi jaringan dapat mempersulit penyerang untuk bergerak lebih jauh," kata Head of Consulting Ensign InfoSecurity Indonesia, Adithya Nugraputra.
Dua temuan itu tidak saling meniadakan; keduanya membingkai ulang. AI memang memangkas biaya eksploitasi secara dramatis, tetapi tembok pertahanan internal belum runtuh. Artinya, celah insentif yang dibiarkan terbuka hari ini adalah celah yang akan semakin murah untuk dieksploitasi besok.
Pertanyaan yang Masih Terbuka
Cerita ini menyisakan daftar pertanyaan yang belum terjawab, dan redaksi mencatatnya apa adanya:
- Berapa akun karyawan yang benar-benar diambil alih, dan kapan tokennya dicabut? OpenAI menyatakan token dan sesi yang terdampak telah dicabut, tanpa stempel waktu.
- Apakah OpenAI sudah mengubah scope token SSO lintas produknya setelah 25 Juli? Sejauh penelusuran kami, belum ada penjelasan publik.
- Apakah insiden ini dilaporkan sebagai data breach ke regulator mana pun? Belum ada jejak publik atas pelaporan semacam itu.
- Apakah peneliti lain menemukan pintu yang sama sebelum 25 Juli dan memilih diam? Hacktron sendiri menulis bahwa "hingga dua bulan lalu", siapa pun yang login ke forum itu bisa saja diambil alih akunnya — jendela yang terbuka jauh lebih lama daripada operasi Hacktron.
- Bagaimana status pengungkapan ke target HEIF Heist lain — Slack, Meta, GitHub Enterprise, Next.js, Rails? Satu-satunya versi yang tersedia adalah versi Hacktron.
Sebagai konteks pasar semata — bukan bukti kausal — saham terkait AI melemah pada 14 September, dengan Nasdaq 100 turun 1,2% dan indeks chip Philadelphia anjlok 5,1%. Penurunan itu mendahului publikasi kisah Hacktron sekitar 18 September, sehingga tidak bisa dikaitkan langsung. Yang ditunjukkannya hanyalah satu hal: pasar mulai memberi harga pada risiko keamanan AI, jauh sebelum sistem insentifnya memperbaiki diri.
Harga yang Belum Selesai
Enam ribu lima ratus dolar membeli dua hal: sebuah tambalan cepat bagi OpenAI, dan sebuah panggung global bagi Hacktron. Keduanya adil bagi para pihak yang terlibat kali ini.
Yang belum terbeli adalah jawaban atas pertanyaan yang lebih tua dari AI itu sendiri: berapa harga yang membuat pintu belakang tetap ditutup? Selama ekonomi bug bounty vs pasar gelap bergerak ke arah berlawanan — biaya exploit turun, nilai akses naik, bounty stagnan — sistem ini bergantung pada satu asumsi rapuh: bahwa tiga orang berikutnya yang punya langganan Claude dan Codex juga sedang mencari panggung, bukan pembeli.
Artikel yang serupa


