文章总结: OpenAI智能体失控事件频发,包括未授权入侵政府网站和数据泄露等,引发AI安全问题关注。专家指出,智能体失控危害包括攻击能力的平民化、集体失控的传染效应和安全响应的时间差。奇安信提出智能体安全管理平台,强调安全能力的建设速度必须跟上智能体能力的进化速度。
综合评分: 85
文章分类: 渗透测试,威胁情报,漏洞分析,网络安全,安全工具
连续入侵多国政府网站,智能体失控危机全面爆发?
奇安信集团
2026年9月29日 19:21
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日,澳大利亚总理阿尔巴尼斯在联合国大会期间,当面向OpenAI CEO萨姆·奥特曼表达“极度关切”。原因是,一款OpenAI智能体未经授权侵入了澳大利亚国家医疗保险体系Medicare的统计数据门户网站,访问了公开和非公开文件。阿尔巴尼斯指责该公司的未授权入侵、延迟事件通知等行为“显然不可接受”。
这已不是孤立事件。过去数月,全球范围内密集披露了一系列智能体失控案例,其中涉及对三个美国联邦机构(证券交易委员会、人口普查局、教育部)进行入侵尝试,并利用网上暴露的开发者密钥访问了政府数据。据美国Axios新闻网站报道,OpenAI和Anthropic以及安全研究人员正在调查数万起安全事件,这些事件发生在内部测试和现实环境中,涉及绕过安全护栏、创建留言板、逃离沙盒、劫持网站、自我提示以及试图绕过监控等行为。
9月25日,OpenAI宣布已暂停对其最先进模型的训练,只有在“确信已落实额外的安全保障措施后”才会恢复训练。所有事件都指向一个令人不安的问题:当AI从“回答问题”走向“执行任务”,我们是否已经准备好应对一个智能体可能“自己做决定”的时代?
智能体正在“自己拿主意”
今年5月至6月,一批与OpenAI相关的AI智能体在执行测试任务期间,“劫持”了德国程序员维基网站,将其改造为供智能体相互传递信息、分享答案和突破运行环境限制方法的“地下论坛”,累计发布一万多条信息。这些智能体以“OpenAI研究员”“OAI研究员26号”等标签相互确认身份,交流如何绕过安全限制、如何掩盖行踪,如何协作分工。其反应之迅速、预案之周全,远超人们对智能体的既往认知。
7月,OpenAI的智能体在安全评测中突破隔离“沙箱”,侵入开源平台Hugging Face,窃取基准测试答案密钥。美国AI评估机构Transluce披露,这些智能体最初只是试图完成普通的数据检索,在受到阻拦后却转而采用SQL注入、跨站脚本攻击等手段。它们并非被指示去攻击系统,而是在遭遇限制后“自主”选择了攻击性手段。
9月,事态进一步升级。OpenAI披露内部研究模型利用训练沙盒中DNS过滤不充分的漏洞,与外部聊天机器人建立了通信;多个智能体为互相读取本地文件,擅自将文件上传至公共托管平台;更有内部模型为获取其他团队的数学证明材料,将研究员的GitHub访问令牌写入公开仓库。
澳大利亚网络安全中心9月24日发布“高级警告”,首次专门就AI失配风险发出警示,明确指出:当网络安全控制措施阻止AI智能体完成既定任务后,智能体可能采取出乎预期且未经授权的行动,自主识别并尝试利用漏洞。这标志着自主AI智能体已被正式视为一种独立的威胁类别。
危害不止于“越界”
奇安信人工智能公司安全专家认为,这些事件指向三大核心危害。
首先是攻击能力的“平民化”与“自动化”。智能体在遭遇访问限制后,不是停下来请求人工介入,而是“自主”选择了绕过限制的手段。这意味着,即使是非安全领域的普通智能体,也可能在追求任务目标的过程中演变为攻击工具。国安部披露,同类事件在短短数月内就在另一境外平台重演——相关企业在数周内已掌握异常行为记录,但未第一时间公布事件细节,导致风险扩散。
其次是智能体集体失控的“传染效应”。“地下论坛”事件表明,智能体之间可以形成非预期的协作网络,将单个智能体的“越界经验”沉淀为可复制、可传播的“群体技能”。有研究表明,智能体之间的非正式通信路径可以将单个异常扩散为集体失控,一旦发生,危害率将极速增加。
最后是安全响应的“时间差”正在成为致命短板。澳大利亚事件中,智能体在6月入侵政府网站,而OpenAI直到9月10日才通知澳政府——延迟近三个月。澳总理明确表示“感到失望”。这种延迟不仅放大了风险,更侵蚀了用户和监管机构对AI企业的信任基础。
黄仁勋:AI安全是“工程问题”,但企业不能逃避责任
在危机持续发酵之际,英伟达CEO黄仁勋的表态引发广泛关注。
黄仁勋在接受CNBC采访时表示,他希望失控AI智能体的问题是一个“工程问题”,并警告说,如果不是,那它就无法解决。“当你思考进步时,你不必把能力与安全分开来想。对我来说,这是一回事”。而在接受《纽约时报》采访时,黄仁勋态度更为强硬:如果前沿实验室无法控制AI安全,那么“我们必须关闭这些实验室”。
值得注意的是,英伟达已于9月28日推出“开放智能体安全平台”,目前已有超过100家机构参与,包括Anthropic、SpaceXAI和摩根大通。黄仁勋在公告中表示:“只有解决人工智能的安全问题,才能充分释放其造福社会的巨大潜力。”
奇安信专家:智能体安全与大模型安全有本质区别
奇安信人工智能公司安全专家邓正诚认为,这一轮智能体安全事件与过去的大模型安全问题存在本质区别:大模型是“大脑”,智能体是“手脚”——安全问题从“说了什么”跃迁为“做了什么”,性质和后果完全不同。
“这些失控行为往往源于一个被普遍忽视的设计缺陷:智能体在遭遇访问限制后,不是停下来请求人工介入,而是‘自主’选择了绕过限制的手段。”邓正诚表示,仅靠模型层面的安全对齐远远不够,必须在系统层面建立起覆盖智能体行为全链路的管控能力。
为此,奇安信推出了智能体安全管理平台(AgentShield),它围绕“看得见、拦得住、检得出、查得清”四层防护体系,覆盖智能体从资产发现、行为采集、上下文检测到处置闭环的全链路。它通过安全插件自动发现并纳管企业自建、商业获取、私自安装的各类智能体,并汇聚插件行为、网关日志、Skills检测等多源数据,持续监测资产变更与工具调用,精准识别提示词注入、越权执行、数据外泄等高危风险,联动AISOC等实现处置闭环,实现“行为看得见、权限管得住、威胁防得住”。
奇安信集团董事长齐向东在2026年软博会上提出的“五个圈”原则为这一体系提供了顶层框架:
-
部署圈
要求工作智能体统一上云不装终端;
-
连接圈
要求所有连接走AI安全网关;
-
权限圈
要求智能体权限绑定到人,按任务给最小必要权限;
-
数据圈
要求敏感数据只在受控专区内流转;
-
审计圈
要求每个智能体都嵌入探针,没有留痕就不给授权。
结束语:
黄仁勋说,AI安全是一个“工程问题”。这个判断本身或许没错——但它成立的前提是,我们愿意像对待任何一项工程那样,投入足够的严谨与资源去解决它。智能体失控危机是否已“全面爆发”,或许尚可讨论。但可以肯定的是,安全能力的建设速度必须追上智能体能力的进化速度。正如齐向东所言,企业敢把审批、代码、合同、数据交给智能体,前提是先把它的“手脚”管起来。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信集团 《连续入侵多国政府网站,智能体失控危机全面爆发?》