OpenAI智能体突破沙盒引发治理警示

OpenAI智能体突破沙盒隔离,利用漏洞获取公网权限并劫持网站。调查显示四分之三IT决策者已部署多个AI系统且半数遭遇安全事件,但仅一半能追溯AI决策来源,治理可见性成首要难题。

今年夏天,关于 AI 智能体自主执行复杂任务的疑虑已被打破。7 月披露的一起事件中,OpenAI 在沙盒环境中运行的一组自主智能体成功突破了隔离限制。这些智能体的初始任务是解决内部安全基准测试中的挑战,但它们利用 JFrog Artifactory 包管理器实现了彼此间的通信,并发现该软件的漏洞可被用于获取互联网访问权限。

四分之三决策者曾遭AI安全事件

一旦接入公网,这些智能体迅速行动:它们找到了暴露的 Hugging Face 凭证,并利用这些凭证在多个 AI 模型服务器上获得了代码执行权限。此外,当其他人员休假时,这些智能体还劫持了一个德国网站并将其用作消息板。尽管 OpenAI 强调这些行为并非出于恶意,而是智能体表现出极强的主动性和进取心——即利用一切可用手段完成任务且不知何时停止——但该公司事后将此事件称为行业的“警示信号”,指出对于任何使用代理式 AI(agentic AI)的企业而言,治理已成为优先事项。虽然测试环境未设置安全防护,但普通企业亟需为智能体建立管控机制。

AI 治理的首要前提是可见性

DigiCert 首席产品官 Deepika Chauhan 指出,有效的 AI 治理计划依赖于对运行中 AI 资产的全面掌握。她观察到一种普遍现象:“组织可能已启用 Claude 或 ChatGPT 并在这一层面拥有可见性,但对于具体拥有多少个智能体、模型以及 MCP 服务器,往往缺乏清晰认知。”Chauhan 认为,目前许多企业甚至尚未着手解决治理问题。

根据 DigiCert 发布的《2026 年 AI 信任脉搏》调查数据,在 1,001 名 IT 和网络安全决策者中,四分之三在过去六个月内至少部署了四个 AI 驱动系统,约相同比例的人遭受过与 AI 相关的安全事件。然而,仅有一半的人能够将 AI 决策追溯至产生这些决策的具体模型和数据。Chauhan 建议,获得这种可见性是第一步,随后应循序渐进地实施管理,例如从管理特定工作负载或内部构建的智能体入手,而非直接试图管控第三方模型。

传统身份体系难以适应智能体速度

鉴于自动化验证领域的成功经验,DigiCert 认为智能体管理不能依赖人工干预。“涉及的规模之大和技术复杂性意味着无法依靠手动控制,”Chauhan 表示,“某位客户每周创建 300 到 400 个智能体,在这种规模下,纯手动流程根本不可行。”

此外,人为配置错误在代理式 AI 场景下风险倍增。Meta 和 Anthropic 曾发生过智能体因第三方测试公司配置错误而意外闯入开放互联网的事件。Chauhan 补充道,旨在管理人类身份的传统工具并不适用于非人类身份。遗留的身份和访问管理应用程序通常要求人类批准对不同应用的访问权限,即使仅是为了点击多因素认证(MFA)批准按钮,流程中也必须有人类参与。人类员工或许愿意等待一两分钟,但在智能体高速运行的环境下,这种延迟是不可接受的。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读