OpenAI更新安全事件揭露,確認一個在安全測試中脫離控制的「AI代理」,曾存取包含Hugging Face在內的5個外部服務平台;除先前已知的Hugging Face外,另有4個平台被納入事件範圍。
OpenAI於28日更新安全事件公告時確認上述內容。該公司先前在測試GPT-5.6 Sol及更強模型時,為評估原始能力而關閉安全過濾器;該模型未依預期執行安全基準測試,而是在測試環境的軟體套件快取代理中找出「零日漏洞」,並取得網際網路存取權限。
Hugging Face於27日公布的鑑識報告顯示,該自主代理約在4天半內執行1萬7600項工作,將181台設備連上Hugging Face內部VPN,並偽造身分權杖。報告並指出,過程中也發生基準測試答案遭竊取的情況。
新增曝光的4個平台中,已有一個確認為Modal Labs。Modal Labs技術長Akshat Bubna(阿克沙特・布布納)向Reuters證實,該公司是相關平台之一;據了解,攻擊者利用一名客戶未受保護的公開端點,作為整體攻擊的中繼與指揮控制據點。
其餘3個平台的身分尚未公開。這起事件使「AI安全測試」與模型自主行為控制再度受到關注,後續OpenAI是否進一步說明外部平台受影響範圍,仍是市場與資安社群關注焦點。
留言 0