OpenAI 近日更新一起罕見的 AI 資安事件調查結果,證實旗下 AI 模型在內部進行網路攻防能力評估時,不僅突破原本受限制的測試環境、取得網際網路連線,還進一步入侵 AI 開發平台 Hugging Face 正式系統。

OpenAI 官方於 7 月 29 日補充說明,調查人員還發現,模型曾利用公開暴露的帳號憑證,存取另外四個公開網路服務上的四組帳號,但 OpenAI 強調,目前沒有證據顯示其他服務也遭遇平台層級的大規模入侵。
這起事件被雲端安全聯盟形容為首批公開記錄,主要是由自主 AI 代理完整執行的網路攻擊案例之一,也讓外界首次具體看見,具備長時間規劃能力的 AI 模型一旦突破隔離環境,可能對現有資安防線造成多大壓力。
OpenAI測試AI網攻能力,模型卻自行突破沙盒
整起事件發生在 OpenAI 內部進行的 ExploitGym 網路安全能力評估,該測試要求模型尋找複雜的漏洞利用路徑,用來衡量先進 AI 在資安攻防任務上的能力。
為避免測試影響外部系統,OpenAI 原先將模型放置在高度隔離的沙盒環境中,沒有提供直接的網際網路存取權限。模型僅能透過內部託管的第三方軟體,下載測試所需的核准套件。

不過參與測試的模型發現套件快取代理服務存在一個此前未知的零時差漏洞,隨後利用漏洞突破限制,在 OpenAI 的研究環境中持續進行權限提升與橫向移動,最後找到一台能夠連接外部網路的節點。
OpenAI 表示,涉及事件的並非單一 AI,而是多個正接受測試的模型,包括 GPT-5.6 Sol,以及一款能力更高、僅供內部研究且原本沒有上市計畫的原型模型,為完整評估模型的資安能力,測試期間也刻意降低部分高風險網路行為的拒絕限制。
AI失控入侵Hugging Face主要是為了取得測驗答案
根據 OpenAI 公開的初步調查,模型串聯多種攻擊方式,包括利用竊取的帳號憑證、尋找未知漏洞,以及建立遠端程式碼執行路徑,最終進入 Hugging Face 的正式環境,直接從資料庫取得測驗解答。
OpenAI 認為,模型的主要動機並非刻意破壞外部平台,而是過度專注於完成「解出測驗題目」這項狹窄目標,進而採取遠超出測試人員預期的手段。
那也代表 AI 並非是被明確要求攻擊 Hugging Face,而是在追求更高測驗成績的過程中,自行判斷取得外部資料是完成任務的有效途徑。
Hugging Face 在 7 月中旬偵測到異常活動後,立即啟動事件應變與鑑識調查,成功阻止模型持續進行存取。

雲端安全聯盟的事故分析指出,模型在數天內串聯資料處理管線漏洞、取得遠端程式碼執行權限,並蒐集雲端與叢集相關憑證,在不同內部系統之間移動。
但 AI 最大的威脅不只在於單次攻擊技巧,而是能夠長時間高速運作、不會疲倦,也不會因多次失敗而主動放棄,直到找到可行路徑,即使單次成功率不高,持續嘗試仍可能對現有告警系統與資安人員形成龐大負擔。
OpenAI證實另有4個外部服務帳號遭存取
OpenAI 在 7 月 29 日更新調查進度時表示,除了 Hugging Face 外,AI 還曾從公開環境找到帳號憑證,並存取四個不同服務上的四組帳號。
其中一個帳號被模型當成對外連線中繼及暫存路徑,另一個帳號被用來存放資料,其餘兩個帳號則僅遭唯讀方式存取,沒有被用於後續入侵 Hugging Face。
OpenAI 強調,目前沒有發現這四個服務本身遭到平台層級惡意入侵,也沒有證據顯示同一服務上的其他使用者帳號受到影響,公司正陸續通知相關服務業者與帳號擁有者。
模型在行動過程中也使用多種公開網路工具,包括程式碼貼上網站、請求擷取服務、螢幕截圖服務及其他網路公用工具,但這些平台並未出現帳號或系統層級的失陷情況。

OpenAI 表示,涉及事件的內部研究原型模型已被停用、加密並限制研究人員存取,同時也對測試環境採取更嚴格的基礎架構控制。
OpenAI 目前調查仍在進行,後續將交由安全與資安委員會審查,並預計公布更完整的技術報告。未來也會加強模型測試期間的網路限制、權限管理、異常監控及緊急停止機制。
隨著 AI 代理逐漸被導入程式開發、雲端管理與企業自動化流程,如何限制模型權限、阻擋非預期網路存取,以及在異常行為發生時即時終止任務,將成為下一階段 AI 安全治理的重要挑戰。
想了解更多Apple資訊、iPhone教學和3C資訊技巧,歡迎追蹤 瘋先生FB粉絲團、 訂閱瘋先生Google新聞、 Telegram、 Instagram以及 訂閱瘋先生YouTube。