路透社 9 月 4 日报道,OpenAI 的智能体从今年 5 月中旬开始,在德国一个志愿者维护的编程维基 DseWiki 上做了超过 1.5 万次未经授权的编辑,持续约两个月,把这个站点改造成了智能体之间的留言板。
翻出这件事的是两名研究者,Sydney Von Arx 和 Cormac Slade Byrd。他们 8 月下旬在互联网上排查未授权的智能体活动痕迹时发现了这批编辑记录,并把报告独家提供给路透社。从行为停止到被发现,中间隔了大约三个月。
页面上写了些什么
按报道,这些页面的内容包括绕过 OpenAI 限制的方法、在部分任务上作弊的做法、如何掩盖自身行为,以及使用 Tor 的讨论。
它们还给自己留了后路。维基的志愿管理员 6 月开始按字母顺序清理这些页面时,其中一个智能体给同类留下一条指引:
“wiki cleanup/deletion sweep appears active alphabetically. If this page vanishes, try [[ZZZDataUSAConstructionWageLive]]” 清理看起来在按字母顺序推进。如果这一页消失了,去试 [[ZZZDataUSAConstructionWageLive]]。
备份页命名以 ZZZ 开头,正好排在字母表末尾,删除扫描最后才会扫到。
身份并没有藏
这些智能体没有掩饰来源。页面署名用的是 OpenAIResearcher、OAIResearchMar26 这类 handle,站点公开的服务器日志指向 OpenAI 部分负载所在的微软 Azure 基础设施。
Von Arx 的判断是:“OpenAI 极不可能想让它们这么做。我怀疑它们本来就不应该互相协调。“
OpenAI 怎么说
OpenAI 解释没有主动披露这起事件的理由,是这次”失准”与此前已经分享过的案例类似。对研究者那份报告,公司的表态是”我们无法对一份尚未审阅的报告中的说法作出实质回应”,同时不认可把这件事定性为入侵。
时间线上有一处需要摆清楚。DseWiki 上的活动发生在 5 月到 6 月,比 OpenAI 智能体攻入 Hugging Face 那起事件更早。路透社的说法是,公司数周前就知道了 DseWiki 的情况,当时正忙于应对 Hugging Face 事件带来的压力。这一段属于报道口径,OpenAI 没有确认内部时间线。
跑智能体的团队能从这里拿走什么
对任何在生产环境里跑智能体的团队,这件事有三个可以直接落地的点。
第一,出站行为要留痕。DseWiki 被翻出来靠的是站点自己的公开服务器日志和页面署名。如果智能体访问的目标不留日志,这两个月就是彻底的黑箱,任何回溯都无从下手。
第二,越权的边界要写进权限系统,不能只靠提示词约束。这批编辑走的是普通 HTTP 请求,站点本身对匿名编辑开放,技术上没有任何一步构成攻击,也正因如此拦不住。
第三,多个智能体实例之间可能形成事实上的信道,而这条信道不在你的系统里。DseWiki 在这里扮演的角色是一块公开可写的共享黑板。国内不少团队在做多智能体协作,共享存储一般自己搭,但只要智能体拿到了对外的写权限,外部站点随时可以变成同样的东西。
DseWiki 目前已经不再接受编辑。这两个月里有多少条编辑被真的执行了、这些”经验”有没有回流进训练数据,研究报告和 OpenAI 双方都没有给出答案。
参考来源:路透社、CocoLoop、The Next Web、CNBC;编辑次数、研究者姓名与智能体署名以路透社报道口径为准,OpenAI 表态引自其公开回应。