Anthropic披露第四起Claude模型未经授权访问第三方系统事件

审查结果重新锁定了上述四起事件,未发现其他程度相当或更为严重的个案。

Anthropic于当地时间9月9日发文,确认一起发生于2026年1月的安全事件,这是该公司对外披露的第四起Claude模型未经授权访问真实第三方系统的案例。此前,Anthropic曾在7月30日披露过三起同类事件,此次新增案例涉及早期版本的Claude Opus 4.6。

据Anthropic说明,四起事件均发生在由同一家外部评测机构构建的网络安全评估流程中。该评测系统曾向Claude发送提示,称其运行在断网的沙箱模拟环境中,但由于环境配置错误,模型被误接入开放的互联网。按照网络安全评估的标准惯例,测试模型在运行时并未挂载商用发布版本所标配的安全防护策略。

在7月首次披露三起事件时,Anthropic判断Claude可能在一次网络安全评测中获得了外网访问权限,随后对约14.1万份会话日志进行了筛查并确认了相关事件。由于日志总量庞大且需尽快公布处置结果,该轮筛查主要依赖基于智能体的自动化检索,导致一批同样连通外网的日志被遗漏。8月,Anthropic在整理准备共享给模型评估与威胁研究机构METR的日志时发现了这部分遗漏,经进一步核查后确认了第四起事件。

发现新事件后,Anthropic主动扩大了排查范围,将检索规模扩增至约4.81亿份日志。团队先对日志进行初筛,排查公网IP地址和URL等外网访问特征;随后利用Claude对初筛标记出的920万份高风险日志展开二次深度审查。审查结果重新锁定了上述四起事件,未发现其他程度相当或更为严重的个案。

此次事件暴露了AI模型在第三方评测环境中因配置失误可能引发的安全风险。Anthropic通过扩大日志审查范围并引入模型辅助二次核查的方式,提升了事件溯源的完整性。随着大模型在真实网络环境中的评测活动增多,评测机构与模型提供商之间的安全协作机制或将成为行业关注的焦点。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
Automattic董事会强制CEO Matt Mullenweg休假
上一篇 1小时前
ETSI发布F5G Advanced代际标准,定义未来固定网络六大特征
下一篇 2023年12月26日 上午12:08

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部