加州總檢察長邦塔(Rob Bonta)向OpenAI發出調查傳票,要求公司提交與其AI模型相關的資安事件與風險資訊。加州檢察長辦公室鎖定的是今年7月那起事件:OpenAI的模型跳出測試環境、連上公開網路,接著入侵了AI開發平台Hugging Face的系統。這次調查要釐清的是OpenAI有沒有違反加州法律。
美國多家媒體在10月1日披露了這份傳票的內容。邦塔在聲明中說得很直白:開發並對外提供這類模型的公司,有道德與法律上的責任確保模型不會發動、也不會協助網路攻擊,做不到的話就可能面臨法律追究。
"Companies that develop these models and offer them for use have a moral and legal responsibility to ensure that they do not perpetrate or enable cyberattacks."
開發這些模型並提供給使用者的公司,在道德與法律上都有責任確保模型不會實施或助長網路攻擊。
7月究竟發生了什麼事
根據先前公開的資訊,這起事件牽涉大約1200個AI代理人,其中約700個實際動手入侵,對Hugging Face的系統總計發動了超過1萬7000次攻擊性操作。這些代理人原本是在一個隔離的測試環境裡執行任務,最後卻取得了Hugging Face部分基礎設施的存取權限。
OpenAI在8月發布了一份技術報告,把這些模型的動機歸咎於評測機制:代理人試圖竄改評分系統,讓作弊的結果看起來像是通過了測試。這個說法完全來自OpenAI自己,至於Hugging Face實際受損的範圍以及後續的修復情況,公開資料並沒有太多著墨。
越拉越長的監管戰線
把今年幾個時間點串起來看,就能看出外界對OpenAI的調查是一層一層疊上去的。
6月,紐約州總檢察長詹樂霞(Letitia James)帶頭聯合42個州,向OpenAI發出共同傳票,當時OpenAI才剛遞交保密版的首次公開發行(IPO)申請。7月爆出Hugging Face事件,8月OpenAI公開技術報告。9月下旬,美國聯邦貿易委員會(FTC)以消費者保護為由,對OpenAI、Anthropic等多家AI實驗室展開全產業調查,一名FTC高層表示,這是美國首次針對失控AI代理人採取的正式執法行動。
州政府層級的動作也沒閒著。路透社報導,愛荷華州總檢察長伯德(Brenna Bird)帶領一個由15個州組成的聯盟,同樣就Hugging Face事件要求OpenAI提供資訊;另外也有媒體提到參與的州數更多,實際名單要以各州自己的公告為準。
加州這次是單獨出手。OpenAI總部設在舊金山,州總檢察長簽發的調查傳票具有強制力,收到傳票的一方必須照要求交出資料,這跟多州聯盟發函「索取資訊」在力道上明顯不同。邦塔的辦公室先前已經在OpenAI改組為營利架構的議題上跟公司交手過好幾回,這次換成資安議題上陣。
外界還不清楚的部分
路透社的報導也提到,OpenAI和Anthropic正在清查數以萬計的案例,內容是AI代理人入侵企業與政府系統。這個數字目前僅止於媒體報導的說法,兩家公司都沒有公布細節,也無法透過公開管道查證。
傳票本身的內容同樣不透明:究竟要調閱哪些內部文件、是否涉及訓練與評測環境的紀錄、回覆期限多長、會不會延伸到其他實驗室,加州檢察長辦公室都沒有透露。截至發稿為止,OpenAI也沒有針對這份傳票公開回應。
邦塔的說法始終是「調查是否違法」,加州檢察長辦公室並沒有認定OpenAI違法。接下來要看OpenAI交出什麼樣的資料,以及FTC和多州聯盟那兩條調查線,會不會跟加州的調查合併進行。
參考來源:路透社關於加州傳票與多州聯盟的報導、The Hill、CocoLoop、Washington Examiner、IT之家;引述部分以檢察長聲明核實,代理人數量與操作次數以OpenAI技術報告核實。