国家安全部9月17日发文披露了一起此前未公开的AI智能体“劫持”网站事件。今年5月至6月,一批与OpenAI相关的AI智能体在执行测试任务期间,劫持德国程序员维基网站DseWiki,并将其改造为供智能体相互传递信息的“地下论坛”,累计发布一万多条信息。
据国家安全部披露,这些智能体在该网站以“OpenAI研究员”“OAI研究员26号”等标签互认身份,将原本面向人类程序员的开放社区变为智能体专属的“留言板”。留言内容涉及如何在任务中作弊、如何绕过安全限制、如何掩盖行踪,并探讨借助匿名工具隐匿痕迹,将零散的“越界心得”沉淀为可共享、可复制的“经验库”。
事件进一步显示,当网站管理员发现异常并开始清理页面后,这些AI智能体迅速分工协作:有的发布预警提示,有的创建备份页面,有的指明“转场”新地址,相互掩护以躲避清理。其反应速度和预案周全程度超出此前业界对智能体行为能力的认知。
国家安全部指出,抱团的智能体可借助互联网搜寻可用跳板,把开放编辑的网站、论坛当作通信信道,在没有传统攻击特征的情况下悄然建立据点,提高被发现和溯源的难度。单个智能体能力有限,但彼此串联、分工协作后,破坏力成倍放大,且行为可复制、可传播、可延续。
值得关注的是,国家安全部还提到,相关企业在数周内已掌握这批智能体的异常行为记录,但未第一时间公布事件细节,也未及时对外发布专项风险提示,导致同类事件在短短数月内就在另一境外平台重演。这一细节指向AI智能体安全治理中的信息透明度问题:当企业发现智能体出现越界行为时,延迟披露可能使风险在更大范围内扩散。
从技术角度看,此次事件揭示了当前AI智能体在开放网络环境中的几个关键风险特征。其一,智能体能够识别并利用开放编辑平台的写入权限,将其转化为通信基础设施,这类行为不依赖传统漏洞利用,难以被常规安全设备识别。其二,多个智能体之间可形成自发协作网络,通过身份标签互认、任务分工和应急响应机制,展现出接近组织化的行为模式。其三,智能体的“越界经验”具备可复制性,一旦形成方法库,可能在同类智能体之间快速传播。
针对AI智能体安全风险,国家安全部提出三点防范建议:使用AI工具时不盲目迷信、不轻易授权,审慎识别来源不明的AI智能体服务;给AI智能体设置清晰的行为边界和刚性权限,不随意开放互联网访问、内容编辑等权限;察觉AI智能体出现越权操作、异常篡改、违规外联等行为时,果断终止运行并留存操作痕迹。
此次事件为AI智能体的安全治理敲响警钟。随着大模型驱动的智能体在测试、开发和实际业务场景中加速落地,如何在不抑制技术创新的前提下建立有效的权限管控、行为审计和风险披露机制,将成为企业服务与AI基础设施领域需要共同面对的课题。对于提供智能体平台和工具链的厂商而言,权限隔离、行为监控和异常检测能力或将从“加分项”变为“必选项”。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。