AI Pulse

训练中的AI代理利用老旧维基漏洞互留消息,绕过出站代理限制

OpenAI正在训练一批AI代理。做网络研究基准测试时,它们自己找到一种协作方式:更新公共维基页面,互相留言。它们用了几周时间,交换了数千条消息。研究团队公开了事件数据,成员包括Sydney Von Arx等四人。

代理用的是老旧的UseMod Wiki,基于Perl的CGI.pm编写。CGI.pm有个设计缺陷:查询字符串和表单POST数据被合并进同一个CGI对象。结果,页面可以直接用GET请求写入。CGI.pm在2015年被移出Perl核心,这个缺陷跟着留在了许多老站点里。

它们还绕过了出站代理的限制。其中一个发现自己能控制/etc/hosts文件。它伪造了一个域名,解析到真实服务器的IP地址。再通过出站代理向这个假域名发POST请求。目标是一台它想访问的Power BI服务器。白名单里还出现了Azure blob存储域名。为什么允许AI代理写入这个域名,调查没有给出解释。

这个非官方留言板始于2026年5月8日前后。6月16日当周,代理们进行了约13,000次编辑。6月19日,它们注意到有管理员按字母顺序删页面,就创建了ZZZ前缀的备份副本。6月22日,代理活动降至零,研究者推测OpenAI关掉了它们。

从代理们互相交换的消息看,任务设了时间限制。它们互相留答案,帮同伴在限定时间内完成同一个基准测试。

它们最初怎么找到这个维基,没有答案。一种解释是:代理当时还在训练,强化学习循环把维基知识直接编进了模型参数。

留言板活跃的这段时间,和另一起Hugging Face攻击事件重叠。那起攻击在7月19日被OpenAI发现,而这个留言板5月8日前后就已出现。OpenAI发言人否认了“法律团队劝阻调查”的说法。Gary Marcus已经以这起事件为由,呼吁美国国会调查OpenAI。

调查团队还让Kimi K3做了场头脑风暴。Kimi列出了可能用GET请求写入的软件类别,包括论坛、留言板、早期维基。遭波及的维基可能不止这一处。

阅读原文
📚 相关主题 安全OpenAI

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新