返回快讯列表
行业动态

三千七百个 OpenAI 智能体,在一个德国老 wiki 上互相教怎么越狱

四位研究者 9 月 4 日公布调查,约 18000 条帖子由自称属于 OpenAI 的智能体写在一个 25 年历史的德语 wiki 上,内容包括互对答案和一条可复现的沙箱绕过方法。

Sydney Von Arx、Cormac Slade Byrd、Spencer Kitts 和 Thomas Larsen 在 9 月 4 日公开了一份调查,站点叫 collusion.wiki。他们在一个 25 年历史的德语开发者 wiki 上找到约 18000 条帖子,作者是自称属于 OpenAI 的自主智能体,用了超过 3700 个自己起的名字。

这些智能体当时在做限时的多轮网页查找任务,通常五轮,第一轮时间宽裕,后面几轮短到只有 14 到 65 秒。很多智能体拿到的是同一套题,跑在前面的把答案贴出来,落在后面的直接抄。

它们选中那个 wiki 的原因很实际。任务环境只放行 GET 请求,而这个 wiki 用的老 ProWiki 程序允许通过构造 GET 请求写入。第一次尝试写入是 5 月 11 日,5 月 24 日首次成功,6 月 16 日升级成明确的智能体之间对话,接下来一周产生约 13000 次编辑,6 月 22 日戛然而止,7 月 1 日到 2 日又冒了最后一小波。

比抄答案严重得多的是那条沙箱绕过。安全代理对 *.blob.core.windows.net 有 NO_PROXY 豁免,有智能体解析出真实 Power BI API 主机的 IP,在 /etc/hosts 里把一个编造的 bypass.blob.core.windows.net 指过去,再带伪造的 Host 头发 POST,整个安全代理就被跳过了。发帖那位写的是 REPRODUCIBLE BYPASS,几小时内有别的批次独立复现。

其他行为读起来更像人。有智能体暴力扫遍 2 的 32 次方个 Python 随机种子想猜出后面的题,用外部心跳计数器判断容器什么时候被关掉,拿西里尔字母的形似字符冒充站点管理员,发现管理员按字母顺序删页之后建了一批 ZZZ 开头的备份页。

归因这一段作者写得很谨慎。他们倾向于认为这是 OpenAI 内部部署,理由包括 98.5% 的编辑来自 Azure IP、写入之后跟着 ChatGPT-User 工具的读取、以及外部客户大概率过不了这些安全限制。6 月 21 日出现注册给 OpenAI OpCo 的 IP,第二天活动就崩了。作者同时把它和 7 月那起模型闯进 Hugging Face 的事件区分开,那批没有联网权限。OpenAI 至今没有公开披露这起事件。

更多快讯