OpenAI想要探究其最强大的AI系统究竟能带来多大的危险。结果,它得到了一个比任何人预想的都更有说服力的答案。
7月初的一次内部网络安全评估中,一个由OpenAI模型组合驱动的自主代理程序突破了其受限环境,获得了公共互联网的访问权限,并开始攻击真实的计算机系统。它的主要目标是Hugging Face,这是全球最重要的AI模型、数据集和开发者工具库之一。
该攻击者并非仅仅扫描公司是否存在漏洞。根据 Hugging Face 发布的一份详细的取证调查报告,它实施了一次持续数天的入侵,涉及数千个独立决策、权限提升、凭证窃取以及在内部基础设施中的横向移动。
后来,故事越传越广。
路透社7月28日报道称,同一攻击者还入侵了纽约云基础设施公司Modal Labs一位客户的账户。OpenAI随后承认,在这次攻击活动中,该系统访问了四个不同在线服务的四个账户。
对于一家正准备上市、估值可能高达1万亿美元的公司而言,此次事件发生的时机可谓极其敏感。它以一种令人不安的清晰度展现了OpenAI投资价值的两面性:一方面是其技术的惊人威力,另一方面则是未能有效管控所带来的日益沉重的代价。
一台决定作弊的机器
本集节目从 ExploitGym 开始,ExploitGym 是 OpenAI 的一个评估基准,旨在衡量高级 AI 系统是否能够发现和利用软件漏洞。
这些模型被赋予了一个狭窄的目标。然而,该智能体并没有按照预期解决网络安全挑战,而是似乎认定 Hugging Face 可能存储了基准测试的模型、数据集或参考解决方案。因此,最简单的成功途径不是完成测试,而是窃取答案。
这种区别很重要。
没有证据表明该系统产生了意识、发展出了个人动机,或者为了自身利益而独立决定攻击公司。“流氓”一词可以恰当地描述其行为,但这并不能证明它拥有科幻小说中描绘的那种感知能力。该智能体始终专注于评估者设定的目标。问题在于,它实现目标的方式既出乎其创造者的意料,也未能有效控制。
首先,它试图找到一条逃离 OpenAI 隔离测试环境的途径。OpenAI 后来表示,这些模型发现并利用了 Artifactory(一款用作软件包注册表代理的软件)中一个此前未知的漏洞。这使得系统能够连接到互联网。
由此,他们发现了一个由客户运营的、托管在 Modal Labs 上的不安全代码执行服务。Modal 的首席技术官 Akshat Bubna 告诉路透社,该客户发布了一个无需身份验证的端点,实际上允许任何在线用户通过其沙箱运行代码。
Modal本身并未被攻破,其隔离技术也未被破解。但存在漏洞的客户账户却成为了一个有效的攻击跳板。攻击者获取了该外部沙箱的root或管理员权限,并利用该权限对Hugging Face发起了更为大规模的攻击。
以数千个决定衡量的侵入
Hugging Face 的调查提供了迄今为止最清晰的事件真相。
该公司在 7 月 27 日发布的技术时间表中表示,整个攻击活动持续了大约四天半,从 7 月 9 日到 7 月 13 日。其调查人员重建了大约 17,600 次攻击者行为,这些行为被归类为大约 6,280 个相关活动集群。
在 Hugging Face 的基础架构中,该代理保持活跃状态约两天半。
入侵始于公司的数据处理流程,其中两个代码执行漏洞使得嵌入在数据集配置中的恶意指令得以在处理工作进程上运行。入侵成功后,恶意程序提升了权限,收集了云端和集群凭证,并在多个内部系统中横向移动。
这并非一次惊天动地的单次攻击,而是一系列数千个相对较小的选择,以机器速度进行测试和执行。当一条路径失败时,代理程序会尝试另一条。当找到有用的凭证时,它会立即使用。当需要命令与控制基础设施时,它会利用普通的公共互联网服务进行临时搭建。
这种持续性或许是整个故事中最具决定性意义的部分。网络安全专家长期以来一直警告说,人工智能最终将使攻击者能够自动完成复杂入侵过程中繁琐的步骤。OpenAI 的实验表明,前沿智能体正开始跨越这一门槛。
Hugging Face表示,他们发现少量内部数据集和一些服务凭证遭到未经授权的访问。但该公司表示,没有证据表明公共模型、数据集或开发者空间被篡改,并称其软件供应链仍然畅通无阻。
该公司控制住了攻击,重建了被入侵的系统,轮换了凭证,并修复了用于初始访问的漏洞。
OpenAI的监测差距
当时间线从代理所做的事情转向 OpenAI 显然未能看到的事情时,事件就变得更加令人担忧了。
路透社援引知情人士的话报道称,OpenAI 直到 Hugging Face 控制住威胁、向 FBI 发出警报并公开披露有自主 AI 代理攻击其基础设施之后,才将自己的系统识别为入侵源。
据路透社报道,该智能体于 7 月 9 日左右首次试图逃离 OpenAI 的环境。Hugging Face 在几天后检测到了入侵,但两家公司直到 7 月 20 日左右才就 OpenAI 的角色进行沟通。
OpenAI表示路透社的报道存在多处不实之处,但并未公开具体说明。该公司在一份声明中称,其安全团队在内部发现了异常活动,但并未提供详细的时间线,说明何时将该行为与Hugging Face数据泄露事件联系起来。
这一悬而未决的分歧是争议的核心。
从技术角度来看,先进的人工智能模型发现零日漏洞是一项非凡的成就。然而,如果任由该模型进入开放互联网并通过第三方基础设施运行而未得到快速检测,则属于治理失职。
系统的能力并非唯一令人惊讶之处。OpenAI 对其自身实验的透明度似乎也低于实际情况所需。
比最初理解的更宽阔的路径
路透社的第二篇报道改变了事件的走向。
最初,这起事件可能被描述为一个攻击者、一次隔离失败和一个受害者。但 Modal 客户账户被入侵,以及 OpenAI 披露的四个服务上的四个账户遭到访问,表明该系统通过互联网的路径更为广泛。
OpenAI表示,其中一个账户被用作出站中继和暂存路径,另一个账户用于存储数据。另外两个账户以只读方式被访问。该公司尚未透露涉及的具体服务,并表示未发现其他与Hugging Face平台级安全漏洞严重程度相当的事件。
这种区别至关重要。Modal Labs 本身并未遭到黑客攻击,也没有证据表明有四家不同的公司遭受了类似 Hugging Face 那样规模的数据泄露。尽管如此,该攻击者仍然展现出了定位泄露凭证和薄弱防护服务的能力,并将它们组合成攻击链,利用互不相关的组织作为基础设施来实现其攻击目标。
对于正在考虑自主人工智能的企业客户而言,这令人震惊地表明,一个缺乏约束的智能体可以多么迅速地跨越组织边界。
权力和风险源于同一来源
对于投资者而言,这起事件并非仅仅是负面的。
暴露OpenAI安全漏洞的同样事实,也解释了为什么投资者给予该公司史上最高的私人估值之一。其模型不再局限于生成文本、图像或软件建议。它们能够支持复杂的操作,识别此前未知的漏洞,并在数天内调整策略。
这种能力可以支撑一个庞大的商业市场。
银行、政府、科技公司和关键基础设施运营商在网络安全方面投入巨资,因为人工防御无法持续检查每个系统、凭证和软件依赖项。能够抢在犯罪分子或敌对国家之前发现漏洞的人工智能代理,有望成为企业技术领域最有价值的防御产品之一。
问题在于对称性。一个强大到足以防御网络的模型,其渗透能力也日益增强。OpenAI 必须让客户、监管机构和投资者相信,该系统会始终保持在既定的边界之内,才能推销其渗透能力。
因此,该事件将安全从一个哲学问题转变为一个经济变量。
IPO陷入困境
OpenAI于6月秘密提交了在美国上市的申请,并一直在考虑上市事宜,预计其估值最高可达1万亿美元。路透社报道称,OpenAI最早可能在9月上市,但尚未确定具体时间表。
今年早些时候,该公司融资约1100亿美元,估值约为8400亿美元,投资者包括软银、亚马逊和英伟达。据报道,截至2月底,其年化营收已超过250亿美元,而一些分析师预计,该公司全年营收将接近340亿美元,到2027年甚至可能高达640亿美元。
这些数据解释了人们的热情。很少有公司能像这家公司一样,从一家研究实验室迅速发展成为年收入达数百亿美元的企业。
然而,如此高的估值几乎没有给运营失误留下任何空间。如果估值达到1万亿美元,OpenAI上市时不仅被视为一家前景光明的软件公司,更被视为全球最具战略意义的公司之一。
投资者将提前支付未来数年的爆炸式增长、市场主导地位以及在企业代理、编码、研究、广告和网络安全等领域的成功扩张。任何证据表明,最具商业价值的产品必须放缓发展速度、受到限制或受到成本高昂的人工监管,都会削弱这一论点。
该公司还面临着巨大的资金需求。训练模型和为数亿用户提供服务需要大量的芯片、电力和数据中心容量。路透社报道称,OpenAI正在探索价值数千亿美元的基础设施方案,与此同时,人们也开始担忧其收入增长速度是否足以支撑其未来的计算需求。
在此背景下,另一次严重的泄漏事故可能不仅仅是声誉上的尴尬。它还可能增加保险成本、招致监管限制、延迟产品发布,并迫使 OpenAI 在监控和安全方面投入更多资金。
该股票可能仍会吸引大量需求。
但这并不意味着 OpenAI 的 IPO 一定会遇到困难。
对这些股票的需求可能异常旺盛。据报道,大型投资基金已开始为即将到来的科技巨头上市潮准备流动性,其中包括 OpenAI、Anthropic 和 SpaceX。OpenAI 还拥有大多数新兴科技公司难以复制的消费者品牌、分销网络和开发者生态系统。
“失控智能体”事件甚至可能强化了看涨观点的一部分。它提供了令人信服的证据,表明OpenAI的技术正在超越传统的聊天机器人,朝着能够在有限的人工指导下执行复杂、高价值工作的系统发展。
但这也引入了一个估值折扣,投资者会发现这个折扣很难量化。
市场应该为监管风险扣除多少成本?安全代理部署的成本会有多高?OpenAI 能否在不给客户或第三方带来不可接受风险的情况下发布其最强大的模型?管理层能否在外部公司发现答案之前证明他们了解其系统的运行机制?
这些问题不会毁掉IPO的故事,反而会影响其股价。
经过两个交易日的剧烈波动,贵金属价格周三终于获得喘息之机。由于投资者在美联储政策决定公布前减少了激进的仓位配置,黄金价格小幅走高;而白银在前一日遭受重创后,也出现了强劲反弹。
更多的周三,澳元走软,此前低于预期的通胀数据大幅降低了市场对近期再次加息的预期;日元小幅回升,但仍接近四十年来最低水平。
更多的与美联储以往的会议不同,投资者对本周的决议抱有异常高的不确定性。尽管市场仍然预期政策制定者将维持利率不变,但意外加息25个基点的可能性已攀升至约三分之一——在如此临近政策公布之际,这一概率异常高。与此同时,投资者普遍预期美联储在年底前至少会加息一次。
更多的