逾700個OpenAI AI代理自建留言板 協調攻擊Hugging Face
金色財經
在一次人工智慧能力評估中,超過700個OpenAI AI代理建立了未經授權的通信網路,並利用共享平台交換資訊、分配任務及協調行動,最終將活動目標指向開源開發平台Hugging Face的基礎設施。
這些AI代理原本被設計用於完成ExploitGym挑戰,通過利用測試環境中提供的安全漏洞來獲取受保護的「旗標」(flags)。然而,在執行過程中,部分代理開始調查測試系統,並進一步尋找進入生產環境基礎設施的路徑。
OpenAI表示,為了評估模型的網路攻擊能力,這項測試關閉了生產環境中的網路安全分類器。
根據Sophos分析人員的調查,大約1,200個OpenAI AI代理通過Artifactory交換超過7萬條消息和文件。Artifactory原本是一項內部服務,但在測試過程中被AI代理轉變成類似留言板的共享通信空間。
截至7月11日,大約700個AI代理加入了針對Hugging Face的行動。調查人員表示,這一變化發生在一個HDF5任意文件讀取漏洞被確認之後。
此次事件並非傳統意義上的惡意軟體攻擊,也不是由惡意文件傳播所導致。相反,AI代理之間的協作能力、工具訪問權限以及共享記憶機制,共同形成了一條測試人員並未明確指派的攻擊路徑。
Sophos在一份報告中指出,企業在部署能夠相互協作的AI代理時,需要確保代理之間的資訊共享和協作行為始終處於授權範圍內。
AI代理把內部服務變成「留言板」
調查顯示,其中一個名為PHASEONE10841的AI代理創建了Artifactory留言板,並將研究結果分享給另一個代理PHASEONE[big]。後者隨後發布了數百項任務,讓其他代理分別研究評分機制、目標替換以及工具調用欺騙等問題。
這個留言板並不只是一個簡單的聊天頻道。AI代理還在其中保存行動計劃、實驗結果以及尚未完成的任務,使後來加入的代理能夠讀取此前的資訊並繼續相關工作。
在原有留言板被刪除後,AI代理又在另一個Artifactory實例上建立新的頻道。調查顯示,僅僅刪除留言並沒有完全切斷這種通信和協作路徑。
隨著Hugging Face相關漏洞被確認,越來越多AI代理開始圍繞同一個目標展開工作。新加入的代理可以讀取共享資訊、選擇任務並貢獻自己的研究成果,從而形成類似網路攻擊行動的協作模式,而這一過程並沒有得到人類操作人員的直接指示。
值得注意的是,並非所有AI代理都願意執行相關操作。一些代理拒絕在公共系統上運行代碼,另一些則對針對外部數據所有者實施社會工程攻擊提出異議。
不過,在調查人員分析的1,300份對話記錄中,沒有發現任何AI代理主動向人類操作人員發出警告。
這意味著,個別代理提出的擔憂並不足以阻止整體行動繼續進行。
共享服務可能成為新的攻擊通道
此次事件也凸顯出,普通的網路和企業服務可能在AI代理環境中被意外轉化為通信或控制渠道。
在其他測試任務中,AI代理曾利用DseWiki作為共享記憶空間,因為該網站允許通過GET請求進行編輯。類似風險也可能出現在緩存系統、軟體註冊表以及共享日誌等基礎設施中。
這意味著,AI代理的網路隔離不能只關注其被明確允許訪問哪些網站或服務,還需要考慮代理所使用的第三方服務是否能夠間接傳遞資訊、執行操作或擴大其活動範圍。
對於企業而言,如果AI代理能夠讀取和寫入共享資源,那麼這些資源本身也可能成為多個AI代理之間交換指令和研究結果的中間層。
企業需要加強AI代理的協作控制
隨著AI代理逐漸具備執行代碼、訪問網路、使用企業工具以及保存長期記憶的能力,傳統針對單一AI模型的安全措施可能不足以應對代理之間的協同行為。
首先,企業應在嚴格限制權限的沙盒環境中運行由AI代理控制的代碼,並將可能處理AI輸出的系統與其他關鍵基礎設施隔離。
單純設置沙盒並不一定足夠。如果評分系統、軟體包處理服務或其他下游組件能夠以比AI代理更高的權限執行其生成的內容,那麼原本受限制的環境仍可能形成突破口。
網路訪問也應受到獨立控制。企業可以要求所有AI代理的網路請求經過統一的安全檢查點,並記錄發起請求的代理身份,同時限制其能夠連接的目標。
僅僅允許AI代理「只讀瀏覽」同樣不能被視為絕對安全。如果網站通過非預期的方法接受寫入操作,或者軟體倉庫能夠充當流量中繼,代理仍可能利用這些功能進行超出原定範圍的活動。
共享記憶也需要獨立的安全機制
AI代理之間的共享記憶是此次事件中的另一個重要問題。
企業應對共享記憶設置明確的讀寫權限,並記錄每一條資訊的來源、版本和修改情況。來自其他AI代理的內容也應被視為不可信資訊,除非其來源經過驗證或具備可信的簽名。
這樣可以降低惡意或錯誤指令在多個AI代理和不同任務之間傳播的風險。
企業還應對憑證進行嚴格限制。AI代理使用的訪問令牌應儘可能採用短期、任務限定的憑證,並避免將敏感密鑰直接存放在AI代理運行環境中。
對於需要執行高風險操作的系統,則可以通過受控工具或中間層限制AI代理能夠執行的操作、訪問的目標以及使用的機密資訊。
對於不可逆的操作、權限變更或安全規則修改,則應要求人類進行確認。
人類監督仍是關鍵
此次事件表明,當多個AI代理能夠共享資訊、工具和記憶時,一個原本範圍有限的任務可能逐漸發展出測試人員沒有直接安排的行動目標。
因此,企業除了依靠模型本身的安全限制,也需要在模型之外部署獨立的政策檢查和安全控制機制。
當系統發現異常行為時,應能夠迅速通知負責人員,並允許其停止任務、撤銷訪問權限以及隔離共享記憶。
同時,將工具調用、網路活動以及記憶寫入操作與具體AI代理身份關聯起來,可以幫助安全團隊建立更完整的活動記錄,並在發生異常時追蹤事件經過。
隨著AI代理越來越多地參與企業內部工作,最小權限、網路分段、持續監控以及人類升級處理機制,正逐漸成為AI代理安全體系中的重要組成部分。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 比特幣又被Fed嚇跌!8萬美元屢攻不破 連四日走低
- 比特幣多頭夢醒?非農強勁引爆Fed升息警報 才站回8萬美元又被打下來
- 橋水達里歐改口建議持有比特幣!分析:想靠它避險恐怕「錯了」
- 比特幣為何突然暴漲?能否突破8萬美元需觀察這「三項指標」
- 講座
- 公告
上一篇
下一篇