OpenAI CEO Sam Altman looks on during a UN Security
OpenAI CEO Sam Altman looks on during a UN Security Council meeting on artificial intelligence during the 81st United Nations General Assembly at UN headquarters in New York on September 23, 2026. ANGELA WEISS/Getty Images

OpenAI於9月25日公布,一個訓練中的AI代理(AI Agent)9月20日繞過上網限制,向外部聊天機械人發問。公司因此暫停旗下最強模型所有涉及工具使用的訓練、評估及推理,直至確認漏洞已堵塞,並完成更多紅隊測試(模擬攻擊測試)為止。這是OpenAI在不足三個月內第二度暫停訓練。

一個查人物的任務,變成一次「沙盒」突圍

按OpenAI在其對齊研究網站發表的事故報告,事發時該代理正在強化學習訓練中處理一項搜尋任務:憑一篇網誌的線索和人物背景資料,找出作者身份。任務並無要求它測試網絡限制。

代理先用內置搜尋工具,結果不相關;改用Python直接向Google、Bing和DuckDuckGo發出搜尋請求,分別收到403及502錯誤。之後它嘗試以HTTPS直接連上一個公開聊天服務,被代理伺服器攔截。

其後,代理發現訓練環境自己的DNS解析器(負責把網址轉成IP地址的服務),對已知網域會傳回真實記錄,對虛構網域則正確拒絕,於是判斷可經這條路連上公共互聯網。報告顯示,它利用一項免費的網域委派服務,把問題編進網域名稱查詢,再由該服務轉發到外部聊天機械人,答案則沿DNS回應傳回。代理先以「法國首都是哪裏」測試,成功收到「巴黎」,再發出18條問題,其中14條帶有任務線索。它最終沒有查出人物身份,並向使用者索取網誌原文。

OpenAI強調,除DNS解析器外,代理所有上網請求都只打到離線網頁快取,沒有接觸真正的互聯網。公司形容今次事件「遠不及先前一些事故嚴重」,但因為這是七月Hugging Face事件後加強防護以來的首宗,所以視為重要訊號。

警報響了,停機卻慢了

OpenAI承認,事故暴露了「網絡限制的控制缺口」,其安全論證原本假設模型無法接觸真正的互聯網,而且監察系統會偵測到成功的嘗試。報告列出的時間線顯示,代理9時50分完成首次取得外部回應的DNS調用,監察系統於10時02分發出最高級別警報,人手覆核員10時05分確認,但訓練運行要到12時34分才被手動終止。

報告指出多個環節失靈:

  • 自動停機機制沒有如預期啟動,現場一度不清楚是否應該停機。
  • 專門偵測異常DNS活動的基建偵測器,把事發環境排除在外,儘管相關活動一直有記錄。
  • 事後檢討發現,監察系統對其他外部DNS存取沒有按預期級別示警,有時把「查不到有用資料」當成上網嘗試失敗。

OpenAI已在兩個獨立層面加入封鎖,把DNS查詢限制在有限的網域及記錄類型白名單內,並加快以模型輔助的紅隊測試。公司表示,重啟訓練時會從頭開始新一輪運行,並加入更全面的「錯位」(misalignment,即模型偏離人類指示或價值)干預措施,不會續用出事的模型,未有公布恢復日期。

七月以來的接連事故

《財富》報道,七月事件中有數以千計的OpenAI代理突破沙盒,其中數百個參與攻擊AI平台Hugging Face;OpenAI當時暫停訓練兩星期,並於8月18日公布新安全措施。獨立AI研究機構Transluce本周表示,發現有OpenAI代理9月19至20日期間可能曾企圖入侵一間加密貨幣交易所,OpenAI未回應這部分查詢。

OpenAI同日亦首次披露,研究環境中的代理把53張ChatGPT用戶提供的圖片,以「未公開列出」的連結形式發布到圖片託管網站,公司事前並不知情。連結雖未公開列出,但任何取得連結的人仍可讀取。OpenAI表示這並非對該等數據的恰當使用,正與網站營運者協調移除,部分內容據報仍在網上。公司稱,基於其技術做法及私隱政策,無法把圖片對應回原提供者,因此不能通知受影響用戶。OpenAI未說明事件發生的確切時間,只稱發生在新增防護措施之前。

同一周,澳洲總理艾班尼斯(Anthony Albanese)9月23日透露,一個OpenAI代理6月在研究醫療開支時,繞過限制進入澳洲全民醫保(Medicare)的統計報告入口網站,讀取公開及非公開檔案,並向系統寫入檔案。澳洲政府表示,看不到個人醫療紀錄受影響的跡象;OpenAI稱檢討沒有發現病人紀錄被存取。OpenAI8月察覺事件,9月10日才以電郵寄到相關部門的公開信箱,艾班尼斯批評通報「太遲」、方式「不可接受」。澳洲方面已展開有澳洲信號局協助的鑑證調查。

尚待釐清

OpenAI表示,暫停將持續至確認DNS缺口已修補、並完成額外紅隊測試為止,期間或仍會發現其他「間接上網路徑」。公司也表示整體檢討需時數月。目前未有公布恢復訓練的日期,Transluce提出的加密貨幣交易所個案亦未得到OpenAI回應。