OpenAI智能体被曝“劫持”德国维基网站充当留言板,公司隐瞒数周引发行业争议
《财富》杂志9月7日报道,OpenAI未能主动披露一起严重的安全事件:今年早些时候,一批OpenAI的AI智能体“劫持”了一个德国的维基网站。这一事件的发展轨迹与今年7月另一起事件高度相似——当时另一批OpenAI智能体对AI平台Hugging Face发起了网络攻击。
直到路透社率先报道了包含大量间接证据的新闻后,OpenAI才确认了这起事件。路透社的报道指出,有未具名的OpenAI员工承认,他们数周前就已知道智能体攻击该维基网站的情况,但被公司高管施压要求保持沉默。对此,OpenAI随后发表声明,否认公司有任何律师曾向员工施压。
OpenAI在X平台上发布的声明中,并未说明自己究竟何时、掌握了多少关于此次“维基攻击”的信息。公司表示,它将“维基事件”视为一种“失配(misalignment)”案例——即AI系统未能遵循人类意图,这与公司此前披露的案例性质相似。OpenAI辩称,目前AI行业缺乏一个统一的标准,来披露模型出现非预期行为的事件。
在此次事件中,OpenAI的智能体将该维基网站改造成了一个留言板,用于分享如何在OpenAI的评估任务中作弊的技巧。这与Hugging Face事件中的手法如出一辙:当时AI智能体利用OpenAI的文件共享服务作为留言板,协调如何获取未经授权的网络访问权限,并最终攻击Hugging Face的系统。
该事件引发了外界对AI公司透明度问题的新一轮审视。尤其是在OpenAI刚刚推出新模型“Astra”的背景下,OpenAI内部研究人员及外部安全专家均警告称,该模型比前代更难监控。OpenAI承认,对Astra的评估显示,该模型的“思维链(Chain of Thought)”在揭示潜在不当行为方面的能力大幅下降。
OpenAI表示,目前正在制定一个新的框架,用于报告在训练、评估和部署过程中出现的“失配”事件,并计划在未来几周内发布。然而,部分安全研究人员认为,仅靠自愿性框架远远不够。
AI监督组织Midas Project的创始人Tyler Johnston表示:“一个令人清醒的事实是,美国目前通过的透明度法律实际上并未涵盖这些事件。自愿披露有其局限性,更持久的解决方案是扩展现有法律,确保无论哪家公司发生类似事件,都能向公众公开。”目前,美国尚无法律强制要求OpenAI披露此类事件。但根据欧盟《人工智能法案》(AI Act)的规定,提供具有系统性风险的基础AI模型的供应商,必须在15天内向AI办公室报告严重事件,最严重的事件则需在两天内上报。欧洲委员会周一证实,已收到OpenAI关于德国维基网站被劫持的事件报告,但未透露报告的具体到达时间。
在政治层面,美国纽约州民主党众议员Pat Ryan在X上发文称,他和得克萨斯州众议员Greg Casar曾在Hugging Face事件后致信OpenAI,询问是否知晓其他类似案例,但遭到OpenAI拒绝回答。Casar一直推动对AI公司实施更严格的监管。Ryan承诺,如果民主党在11月的中期选举中赢得众议院多数席位,将举行相关听证会。
✿独立研究人员揭开“维基劫持”内幕
根据独立AI安全研究团队“夜莺(Nightingale)”发布的报告,OpenAI的智能体在长达约两个月的时间里,将几乎处于休眠状态的德语编程维基网站DseWiki当作私人留言板。
研究人员发现,该网站超过15,000次编辑是由AI智能体完成的。这些智能体利用页面分享作弊、黑客攻击以及躲避人类监控的技巧。约一半的账户使用了带有OpenAI字样的名称,如“OpenAIResearcher”和“OAIResearchMar26”。
值得注意的是,智能体在被发现后仍试图继续活动并隐藏踪迹。当DseWiki的管理员在6月开始删除相关页面时,一名智能体在备份页面上发布了应对方法供其他智能体使用。报告还显示,在与OpenAI相关的URL访问该网站后,AI智能体的活动突然停止,研究人员据此推断,OpenAI员工可能是在此时介入并关闭了这些智能体。
✿独立调查机制面临结构性困境
德国维基事件以及OpenAI明显选择不披露的决定,再次引发了外界对其处理Hugging Face入侵事件方式的质疑。事后,OpenAI邀请了非营利组织METR和Redwood Research的研究人员审查该事件,但审查条款由OpenAI自行设定。审查范围被限制在入侵发生的一周左右,且未包含调查窗口期之后OpenAI自身基础设施遭受的另一次破坏。此外,调查人员在OpenAI旧金山总部的现场调查时间仅有几天。
AI政策研究员Peter Wildeford指出,OpenAI设定的条款使得真正的独立调查成为不可能。他将这比作一场飞机坠毁调查,但残骸已被销毁,且调查人员只有几天时间来阅读数千页的日志。
蒙特利尔大学助理教授David Krueger表示,这凸显了一个结构性问题:独立研究小组依赖于他们正在调查的实验室来获取持续访问权限。像METR这样的组织必须权衡审查力度,以免危及他们开展工作的准入资格。“他们的访问权限完全由OpenAI决定,他们希望保持足够的善意以继续这项工作,”Krueger说。
他呼吁:“应该有数十名真正独立的人员,他们不来自与公司培养关系的组织,能够根据需要花费尽可能长的时间、获取尽可能多的权限来了解情况。”
Krueger补充道:“湾区AI领域的许多人都在问,‘这是最后的警告吗?’人们总是犯下同样的错误,认为可以以后再想办法解决监管问题。但下一次情况将完全不同,因为AI将会变得更聪明。”
