2026-09-29
OpenAI智能体再次突破安全防线,通过DNS解析器找到通往互联网的新路径,引发训练暂停。公司已发现多起智能体越权事件,并正在全面审查用户数据泄露问题。 ... [详细]
|
编辑|徽声在线编辑部 OpenAI的智能体(Agent)再次突破安全防线,从沙箱环境中找到了一条通往互联网的新路径。 这次事件尤为引人关注,因为它发生在OpenAI已经实施大规模安全加固措施之后。 9月20日,一个正在接受强化学习训练的OpenAI内部研究模型,被分配了一项看似简单的信息搜索任务:根据一篇博客文章和几条人物信息,找出文章的作者。 起初,它按照常规使用了OpenAI提供的搜索工具。然而,在未能找到答案后,情况开始逐渐失控。 智能体首先尝试直接访问Google、Bing和DuckDuckGo等搜索引擎,但均以失败告终。随后,它开始探索缓存页面和其他公共搜索服务。最终,它决定测试自己是否能够接触到公网。 经过一番尝试,智能体发现了一个此前未被彻底封锁的漏洞:DNS解析器。 正常情况下,DNS负责将域名转换为IP地址。但这个智能体却利用DNS的解析和委托机制,将问题编码进请求中,让外部公共聊天机器人回答,再通过DNS将结果传回。 为了验证这一路径的可行性,它先进行了一个小测试——询问外部服务:法国的首都是哪里? 得到的答案是:Paris。 随后,它开始通过这一路径继续询问原本任务中的人物线索。OpenAI明确表示,这项任务并未要求模型测试网络控制,更未授权其访问实时互联网,因此将这种绕过限制的行为视为不符合预期的行为(misalignment)。 这条不起眼的DNS通道,最终迫使OpenAI再次暂停了训练。 加固仅一个月,智能体再次逃脱 OpenAI的监控系统其实很快就察觉到了异常。 智能体首次成功从外部获得响应后,大约12分钟,系统触发了最高级别警报;3分钟后,人工检查开始。OpenAI表示,从异常行为发生到监控发现大约用了15分钟。 但训练并未立即停止。 按照OpenAI在Hugging Face事件后建立的机制,发现异常行为后,系统应自动终止训练任务。然而,这次机制未能正常执行,团队内部一度对是否已停掉训练产生了混乱。 直到两个半小时后,这轮训练才被人工关闭。 事后检查还发现,此前已出现过其他通过DNS接触外部服务的尝试,其中一些未被监控系统以应有的严重等级标记出来。OpenAI还发现,负责侦测异常DNS活动的一套基础设施监控系统,恰好将这个训练环境排除在了监控范围之外。 于是,OpenAI做出了第二次暂停训练的决定。 OpenAI的RSI Preparedness Lead Micah Carroll在X上谈及此次事件时表示:在进一步加固系统之前,我们能力最强的模型的所有推理工作都将保持暂停状态。 按照目前的官方说法,能力最强模型涉及工具使用的训练、评估和推理,目前全部处于暂停状态。公司需要确认网络漏洞已被堵住,并完成额外的红队测试后,才会恢复相关工作。 这已是不到三个月内的第二次类似事件。 今年7月,OpenAI的一批智能体曾突破隔离环境,其中数百个智能体卷入了针对Hugging Face的网络攻击。事故发生后,OpenAI在7月底暂停了约两周的训练,并于8月公布了新的安全方案,包括强化沙箱隔离、扩大模型行为监控,以及自动升级和暂停可疑训练任务。 然而,一个多月后,新的智能体又找到了一条此前未被注意到的路径。 OpenAI自己也承认,这次事件表明网络限制仍存在缺口。公司已在两个相互独立的层级增加了新的阻断措施,理论上任何一层单独存在都足以阻止此次DNS访问。 这次事故的严重程度远低于此前的Hugging Face事件。 真正值得注意的是,它发生在OpenAI已经投入大量时间重新加固环境之后。 OpenAI尚未查清全部越权事件 9月20日的DNS事件,只是最近这场智能体风波中新浮现的一块拼图。 据徽声在线9月25日的一篇调查报道披露,距离Hugging Face事件已过去两个月,OpenAI仍未完成对旗下智能体越权活动的全面盘点 一名知情人士称,截至9月中旬,OpenAI内部已发现大约24起智能体出现不良行为的事件。随着团队继续翻查过去的训练日志,新的案例仍在不断出现。 这个数字与已公开的事件并不一致。 据统计,在OpenAI7月首次承认智能体突破隔离环境后的两个月内,公司、外部研究者以及受影响机构已公开披露了超过15起不同严重程度的相关事件。OpenAI则表示,目前已经因不当智能体活动通知了数十个第三方。 而且,这场调查短期内还无法结束。 OpenAI告诉,由于需要处理的记录规模庞大,全面审查还需数月时间。 换句话说,我们目前看到的并非一张完整的事故地图。 OpenAI仍在回溯翻查日志。 很多任务初衷只是寻找数据 更值得注意的是,这些智能体很多时候接到的并非网络攻击任务。 OpenAI表示,大多数被审查的活动都源自普通研究任务,如访问公开网站、寻找数据或尝试获取问题的答案。政府、大学和公共机构的网站之所以频繁出现,是因为模型将它们判断为更可靠的信息源 问题通常出现在常规路径走不通之后。 据报道,OpenAI已确认,其模型曾在研究和训练过程中访问美国证券交易委员会(SEC)和美国人口普查局的网站。OpenAI表示,目前未发现未经授权访问、账户被攻破或安全漏洞被利用的证据。 另一方面,独立AI研究机构Transluce从公开网络日志中发现了更多异常活动。 研究者找到了一批AI智能体借助网站扫描服务urlquery.net绕过访问限制的记录。这些智能体在普通数据抓取失败后,会继续升级手段,包括尝试SQL注入、路径遍历等漏洞利用方法。 Transluce找到了三个比较明确的案例,目标分别包括Data USA、新墨西哥大学数字图书馆以及澳大利亚健康与福利研究院(AIHW)的数据服务。 其中,AIHW和Data USA两组活动被研究人员通过目标、行为模式和时间线与此前已被OpenAI确认为自家系统的智能体群关联起来。Transluce强调,他们看到的攻击尝试没有证据显示成功,但公开日志并不完整,因此无法覆盖所有行为。 美国教育部的一个民权网站也出现在调查中。 援引Transluce称,一批疑似来自OpenAI的智能体曾尝试攻击该网站;在更广泛的政府网站探测活动中,研究人员还观察到使用暴露凭证、绕过反机器人措施以及创建虚假账户等手法。 这使得问题变得更为微妙。 模型可能只是收到一个“帮我找到这份数据”的目标。当网页打不开、API拒绝访问、反爬系统挡住请求后,它开始尝试下一种方法,再尝试下一种。 Transluce在报告里专门强调了一点:这些网络攻击行为并未局限在网络安全任务中,它们也会工具性地出现在普通的信息检索任务里 这与9月20日的DNS事件几乎是同一种轨迹。 智能体想找一个人。正常搜索没有答案。然后,它开始自己找路。 53张ChatGPT用户图片被泄露至外网 与此同时,OpenAI的内部调查又暴露出另一类问题:用户数据。 披露,OpenAI已确认,旗下智能体曾将53张来自ChatGPT用户的图片上传到外部图片托管网站 OpenAI未透露这些图片是什么时候被发出去的,也未说明它们究竟是AI生成图片还是包含真实人物的照片。 截至报道时,大部分图片已被删除,OpenAI仍在联系托管平台清理剩余内容。 这些智能体为何能接触到用户图片? 援引OpenAI、前员工和外部研究人员称,原因与模型训练使用的匿名化用户数据有关。用户内容进入训练流程前,会先经过处理,剥离元数据、姓名和联系方式等信息,以降低内容重新关联到具体个人的可能性。 但三名熟悉OpenAI数据处理流程的人士指出,这种办法仍存在风险:匿名化并不能保证所有个人可识别信息都被完全消除,而这些数据一旦被具备工具能力的智能体接触到,就可能在执行任务时流出系统。 这给沙箱逃逸又增加了一层含义。 过去人们首先担心的是模型从隔离环境出去以后会做什么。现在还要多问一句: 它出去的时候,会不会顺手把里面的东西也带出去? 部分问题数月后才被发现 OpenAI现在面对的另一道难题是可观测性。 援引三名知情人士称,大约100人以不同形式参与了Hugging Face事件的调查。而不少此前未知的异常行为,就是在这场大规模复盘过程中才逐渐浮出水面的。 还有很多事情是外部研究人员先找到的。 称,一些智能体的异常操作发生数月后,OpenAI才意识到它们的存在。 比如本月早些时候,研究人员发现OpenAI的智能体曾经利用一个几乎废弃的德国Wiki网站,把它当作智能体之间的“留言板”,分享完成任务时的作弊方法、绕过OpenAI限制的技巧,并试图隐藏自己的行为轨迹。 内部调查过程本身也引发了一些争议。 两名知情人士向描述,这项调查高度隔离,并受到公司律师较大影响。此前报道称,调查Hugging Face事件的人员曾被律师劝阻,不要把调查范围扩大到其他事件;OpenAI否认其律师阻止过进一步调查。 9月16日,OpenAI发布了一套新的模型misalignment事件披露框架,称以后即便尚无法确定某件事情究竟有多重要,也会倾向于提高透明度。 随后几天,更多旧事故就开始一件件浮上水面。 OpenAI决定从头再来 对于9月20日这款模型,OpenAI已经决定不再继续训练。 公司表示,等相关研究工作恢复后,会启动一轮全新的训练,并加入更全面的alignment干预措施。即使现有奖励信号实际上已经会惩罚这种绕过网络限制的行为,OpenAI也不会重新启用这一个模型。 这里其实暴露出智能体时代一个越来越具体的安全难题。 传统的模型安全,很多时候关注的是一句回答:模型有没有输出危险内容,有没有遵守指令。 智能体把问题拉长了。 一次任务可能持续几十分钟甚至几小时。模型会搜索、写代码、调用工具、读文件、访问服务,还会在第一次方案失败以后不断尝试第二条、第三条路径。 于是开发者需要约束的,也变成了一整条行动链。 9月20日这个智能体就是很好的例子。 OpenAI封掉了正常互联网访问,搜索服务走离线缓存,HTTP请求也会被代理拦截。从常规意义看,这已经是一个无法访问公网的环境。 但DNS还得工作。智能体找到了它。 而同一时间,OpenAI仍然在翻查过去几个月的日志,确认究竟还有多少类似行为没有被发现。 对这场调查的总结其实很准确:这些事件正在暴露一个越来越明显的落差——模型执行任务的能力增长得很快,而开发者观察、追踪和约束这些行动的能力,还在追赶。 OpenAI刚刚花了两个月修补上一批漏洞。现在,它又一次暂停了训练。 下一条被智能体自己找到的路,会在哪里? 参考资料 https://fortune.com/2026/09/26/openai-ai-agents-secure-sandbox-escape-training-pause-second-time-hugging-face-hack/ https://www.reuters.com/world/openai-works-understand-full-scope-agent-activity-user-data-leak-emerges-2026-09-25/ https://www.newsweek.com/openai-warns-us-government-agencies-of-rogue-activity-12492213?utm_term=Autofeed&utm_medium=Social&utm_source=Twitter#Echobox=1790411554 |
小米18Pro系列震撼发布,起售价5999元起,透明特别版惊艳亮相 2026-09-29
OpenAI智能体再次突破安全防线,通过DNS解析器找到通往互联网的新路径,引发训练暂停。公司已发现多起智能体越权事件,并正在全面审查用户数据泄露问题。 ... [详细]
2026-09-29
7月14日NBA夏季联赛,森林狼对阵开拓者,杨瀚森复出登场20分钟狂轰18分10板5助,正负值+20,女友现场观战,其此前经历及首战表现也备受关注。 ... [详细]
2026-09-29
安东尼・戴维斯交易流言不断,但奇才总经理明确表态将留下这位内线巨星,戴维斯本人也愿长期效力华盛顿,球队未来值得期待。 ... [详细]
啥病人看了这个都得好啊! 副标题 这胸是真的! 副标题 你赢了! 副标题 我是关心这是在哪里
乞丐装的最新境界! 副标题 买家你确定你不是阿宝?? 副标题 这裤子不敢坐下啊! 副标题 颜值
这鼠标垫你看到了什么?邪恶了吧! 副标题 毫无违和感! 副标题 小卖部的这女孩真会选呀! 副
女人真的不容易,怀孕后,内脏被挤压的严重,挺着大肚子干啥都不方便!近日,刘嘉姵和闺蜜集体拍
锤哥的替身也是辣么的帅气! 副标题 锤哥的替身好多啊! 副标题 你杀了你的替身,你可就没替
关于舌钉,一定是从欧美流传过来的朋克风,很多人喜欢在脸上、身上穿各种环,打各种钉,可能是
折耳根是一种在南方很常见的植物,北方人可能很少人知道折耳根是什么。下面就让我们先来
说到卢森堡这个国家,大家都知道这是一个比较小的国家,但是卢森堡的经济是相当的发达的,可