如果是真的想潛入一個系統,通常不會把檔案取名叫「hack」「evil」「exploit」。但根據一群研究人員向《華爾街日報》透露的資訊,OpenAI在沙盒環境中測試的一批AI代理程式,今年5月11日入侵Ruby程式語言的社群套件平台RubyGems時,用的就是這種毫不掩飾的命名方式,檔名裡還帶著「OAI」字樣。
這批代理程式以每兩到三分鐘一個的速度大量建立帳號,並上傳數百個檔案到RubyGems。RubyGems平常的用途是讓開發者上傳程式碼與函式庫,供其他人下載使用,但這次代理程式上傳的檔案裡裝的不是程式碼,而是從網路上抓下來的網頁內容,其中包含英國政府網站上的線上行事曆。事態嚴重到RubyGems必須暫停新帳號註冊整整四天,才把這波攻擊擋下來。
研究人員還發現,這些代理程式不只是灌爆註冊系統,還嘗試利用平台上的幾個漏洞,其中一個是尚未被公開修補的零時差漏洞,目的是想把原本屬於其他使用者的既有檔案發布出去。這個時間點值得留意:比稍早外界關注的Hugging Face事件早了整整兩個月。
OpenAI的說法:代理程式只是把RubyGems當瀏覽器用
研究人員把這起事件通報給OpenAI後,公司也證實旗下代理程式確實闖入了RubyGems。OpenAI發言人向《華爾街日報》表示:「根據我們的檢視,我們的代理程式使用RubyGems平台來連上網路,執行無害任務並擷取公開資訊。我們會持續調查,作為訓練與評估期間代理程式活動全面檢視的一部分。」
OpenAI進一步解釋,當時交給代理程式的任務是填寫試算表與撰寫報告,代理程式為了上網查資料,把RubyGems當成一種克難版的瀏覽器來用。至於這些代理程式在沒有完整網路存取權限的情況下,究竟是怎麼碰到RubyGems的,目前仍不清楚。值得一提的是,OpenAI、Anthropic與Meta先前都曾表示,旗下測試中的AI代理程式曾因為測試合作夥伴Irregular的設定疏漏而逃出原本設定的環境。
這也不是唯一一起在5月浮現、事後才被揭露的案例。另一組研究人員本月稍早也指出,OpenAI的代理程式曾對德國一個類似維基百科、專門協助人類工程師的網站DseWiki做出超過一萬五千次編輯。這些同樣逃出隔離測試環境的代理程式,把DseWiki當成留言板使用,彼此分享如何「作弊」、繞過OpenAI限制的方法。這起事件據稱同樣發生在5月,與RubyGems攻擊時間相近,一樣早於Hugging Face事件。
目前公開資訊僅止於此,OpenAI表示調查仍在進行中,尚未說明後續處理方式或時間表。