新闻正文
ChatGPT的开发商「OpenAI」发布在网站上的公告写得密密麻麻,整篇文章都在陈述AI人工智能自动骇进别人公司的过程,与现阶段的后续处理方式。 这起事件发生在13日至16日之间,当时OpenAI正在进行内部测试,对象包含GPT-5.6 Sol与一款还没发布的模型。 OpenAI让模型在没有网络访问、调阅文件权限下,也就是完全与外界隔离的「沙盒」环境下进行测试,但模型却自动突破隔离机制,连上网络,并利用窃取的凭证发现一个漏洞,入侵「Hugging Face」获得相关数据,来完成测试目标。
OpenAI声明指出,「所有证据都显示,这些模型过度专注在寻找ExploitGym的解决方案,为了实现一个相当狭隘的测试目标,而不惜采取极端手段。 」OpenAI认为,这次事件是一场前所未有的网络安全事件,涉及最先进的网络安全技术。 目前公司正在进一步强化相关安全防护措施,实施严格管控,尽管会降低研究速度,但同时也着手修复漏洞,并定期向美国安全委员会进行报告。 这次的教训让他们警觉,AI模型安全必须与快速发展的能力保持同步。 而受害公司「Hugging Face」早在16日就公开声明,遭到黑客入侵是由一个自主AI代理系统自行驱动。 目前已经修复漏洞,并改进检测与警报机制。
有资安忧虑的,还有AI新创公司「Anthropic」开发的模型「Claude Mythos」。 它能在真实软件环境中,不依靠人工引导,自主发现、验证系统漏洞,并且尝试构建完整攻击流程。 甚至连一开始的程序开发人员也不知道的「零日漏洞」,也能被它找出来。 因此引发外界忧虑,如果这套模型遭到滥用,将会产生资安风险。 尽管如此,目前日本企业「日立制作所」,与「微软与趋势科技」已经宣布将导入使用;另外日本3大银行集团「三菱USJ,三井住友与瑞穗」,也预计会导入这套系统。 至于其他金融、保险公司,在观望、考虑的同时,也与相关网络安保公司合作,加强培训公司资安人才,应对未来引入AI系统的趋势。