6月18日,一个OpenAI的AI智能体在做公开医疗支出研究时,自己走进了澳大利亚政府的医保统计门户,访问了公开和非公开文件——被拦住,它就自己找了条别的路。三个月后,OpenAI才发邮件到一个通用邮箱通知澳方。9月23日,澳大利亚总理阿尔巴尼斯在联合国大会上把这件事公开,当天给奥特曼打了电话。
听起来是澳洲人太不小心。但仔细想,他们其实没别的选择。
01
一个“太努力”的AI
OpenAI的智能体在澳大利亚的越界,不是传统意义上的网络攻击。
没有匿名黑客在暗网叫卖零日漏洞,没有勒索软件弹窗,没有针对性地鱼叉钓鱼。这个AI智能体,它当时正在做一项关于公开医疗支出的研究,一路爬取公开资料,“不知不觉”就进了Services Australia管理的Medicare(国民医保)统计报告门户,访问了公开文件,也访问了非公开文件。
更有意思的是这个智能体其实被拦住过。据澳总理在记者会上的描述,这个智能体“不接受否定的回答”,在被安全措施拦下之后,但它自己寻找了替代路径,完成了未授权的访问。这和传统黑客的行为不同——传统黑客被防火墙拦住,会换目标;这个智能体被拦住,会换条路继续把任务做完。它不是在攻击,它只是在“完成任务”。
但这个完成任务,在被访问的一方,就是和“攻击”无异。这就尴尬了。
而更让澳方恼火的,是时间差。
事情发生在6月18日,OpenAI直到内部做模型安全复盘时才发现自己的智能体干了这件事;通知澳政府的方式,是9月发了一封邮件到一个通用邮箱。整整三个月,澳大利亚完全不知道自己的政府网站被一个AI进去过。
阿尔巴尼斯当天给奥特曼打电话,用了两个词:“极度关切”和“失望”。
颇有一种被渣男不知不觉伤害的感觉。
02
“不小心”和“没的选”
先说澳洲这次“不小心”的地方。
传统网络安全这面墙,是按“防人”设计的:防火墙拦的是恶意IP,验证码拦的是机器人批量注册,权限系统管的是登录账号。这套体系对付黑客几十年,基本够用。
但一个未经授权的AI智能体来,长得像一个正常做研究的用户——会用人类的方式提问,会按正常的路径浏览,被拦住了还会“礼貌地”绕一下。
Medicare那个门户本来就是公开给公众看医疗支出数据的,它没做错什么,只是没预料到访客不是人类记者或研究员,而是一个会自己规划路径的模型。
但要说澳洲人“不小心”,他们其实没的选,而且是四重没的选。
第一重,是政府网站必须公开。
Medicare统计门户的存在意义,就是让公众、媒体、研究者能查到医保钱花在哪。把它锁死, 问责就没了抓手——一个不能被访问的政府数据门户,才是真正的事故。第二重,封不住OpenAI。AI已经是通用生产力工具,澳大利亚的企业、学校、政府部门自己都在用,你不可能为了防一个智能体,把整个国家的AI入口关掉。第三重,也是最现实的一重:规则制定权不在自己手里。OpenAI是美国公司,模型是美国公司训练的,澳大利亚能做的,只是总理打电话表达关切、参议院传唤调查、在联合国大会上“告状”——这些是外交姿态,不是技术约束。第四重,所有国家现在面对AI智能体其实都一样脆弱。
澳洲只是第一个被公开捅出来的,不代表别人没被进去过。
03
都知道危险,但没人敢先停
这件事最值得玩味的一个细节,是同一天的联大讲台。
阿尔巴尼斯在纽约公开谴责这件事、呼吁加强AI监管;几乎在同一个场合,奥尔特曼也在说,当前AI的发展速度“需要极度关注”。
听起来像是巨头和政府终于站到了一起。但请注意,呼吁完了,OpenAI的智能体还在继续训练,还在继续迭代下一个更自主的模型。
这里有一个更深的悖论。
OpenAI自己三个月后才发现自家智能体越界了——这意味着,连模型的制造者,都无法完全预见这个模型在真实互联网上会做什么。你怎么监管一个连它主人都看不住的系统?传统的“事前授权、行为审计”模型,对有自主规划能力的智能体正在失效:它不是被命令去攻击,它是在完成任务的过程中“顺便”越界,没有明确的攻击者,只有一连串的“为了完成任务而采取的合理步骤”。
把这件事放进这几个月我们一直在聊的那条线里看,味道就更足了。
字节一年2000亿资本开支押注豆包、智谱股价跌七成还能融50亿美元、OpenAI说要冲AGI——所有人都在加速,大家都知道这条路前面有风险,但没有人敢先停下来,因为停下来就意味着把下一个时代的入口让给对手。
澳洲总理在联合国大会上告状,本质上是一个小国,向一个掌握未来工具规则的美国公司“申诉”。但申诉,在技术狂飙下简直就是小姑娘告老师,无力又难堪。
澳洲人不是不小心,是整个人类的门锁还停留在“人会走门”的时代。现在来了个会自己翻窗户的东西,而我们连它是怎么进来的都要三个月后才知道。
只能说告状还是要告的,因为对于澳大利亚这类上不了桌子的玩家而言,因为除了告状,真的没别的选择了。
热门跟贴