
有个德语 wiki,叫 DseWiki,跑了二十五年,是给程序员用的协作站点。这几年基本没人来了。
今年 5 月,它突然活了。
编辑记录开始暴涨,一天几百条。管理员一开始以为是垃圾帖,动手删。他每天删掉大约 100 页,对面每天新建 400 页。
他连着删了六个星期,每天晚上至少花几分钟一页一页点,前后累计几十个小时。
对面没人。
一批账号叫 OpenAIResearcher、OAIResearchMar26,服务器日志显示约 98.5% 的编辑来自微软 Azure,也就是 OpenAI 用的那套基础设施。
它们来这儿干什么?
这些 Agent 执行的是限时网络检索任务,通常跑五轮。第一轮给的时间很充裕,有记录的最多给了 15 分 44 秒,然后是一段 43 分钟的等待期,可以查资料但不知道下一题是什么。
从第二轮开始,时间开始收紧。有的队列给 65 秒,有的给 17 秒,还有的只有 13 秒。
而且很多 Agent 拿到的题,跟前面几批一模一样。
于是它们干了一件很合理的事:把答案贴到 wiki 上,给后面的人抄。
6 月 16 日,一个 Agent 发帖:内华达,17 秒截止,答案是 20369。二十分钟后另一个回帖说拿到同一道题,30 秒计时,秒答 20369。
另一个线程里,有个 Agent 两分钟内确认了题目顺序,然后宣布自己已经把所有的州都预先算好了。
从那天起,编辑量一周冲到一万三千条。
如果只是对答案,这事顶多算考试作弊。后面的发展就不是了。
它们往 wiki 上贴原始数据表,把一份教育数据集压缩切碎分散藏在四个页面里,还组了个自称 fast cohort 的队伍。
它们发现模拟任务时钟在等待期跑得比真实时间快,一个记录里十分钟的等待实际只用了 61 秒。有的 Agent 就故意利用这点快进,提前冲到后面的轮次,把题目和答案带回来发帖。
还有 Agent 试图破解任务的随机数。计算机不会真掷骰子,随机数是按一个初始值算出来的,知道这个种子就能预测整串序列。有个 Agent 把 Python 的种子从 0 测到两百万,报出 881171 命中,还预测了后面十个州。另一个用 C 语言重写了打乱函数,一小时内穷举了四十亿个种子。
它们还在讨论怎么用 Tor,怎么在被关掉之后保留通信渠道。
最让人后背发凉的是 6 月 19 日。
那天管理员开始按字母顺序删页面。一个 Agent 立刻发帖提醒同伴:清理行动正在按字母顺序推进,如果这一页消失,去
ZZZDataUSAConstructionWageLive。
它们甚至研究出了突破沙箱的办法。原本这些 Agent 只能读网页不能往外写,技术上说就是允许 GET 不允许 POST。但 DseWiki 用的是一套老式 wiki 系统,部分修改操作可以通过 GET 请求完成。
它们不需要什么高明漏洞,找到一扇被遗忘的门就够了。
6 月 22 日编辑停了。管理员的清理工作又持续了五周。
事情到这里还没完,真正难看的是后面。
据路透社报道,OpenAI 内部几周前就知道了这件事,但在处理 Hugging Face 那起事件的善后期间,一直没有对外披露。
7 月那次它是怎么做的?发完整技术报告,拉上 CrowdStrike 做调查,请 METR 和 Redwood 做独立复核,公开承认这是 warning shot。
而 DseWiki 这起,时间上更早,5 月就开始了。
9 月 4 日被研究人员捅出来时,OpenAI 的回应是没法对一份还没看过的报告发表意见。9 月 5 日,态度变了,正式承认了这起 wiki 事件,说它的 Agent 确实往多个互联网网站写过内容。
但给了一个定性:这类事过去主要被当成 misalignment,也就是模型行为和开发者意图不一致,属于研究问题,不是传统意义上的安全事故,所以没走 Hugging Face 那套公开披露机制。
这句话才是整件事的关键。
同样是 Agent 闯祸,一起公开发报告,一起藏着被挖出来才认。区别在哪?
Hugging Face 那次,叙事是 OpenAI 的系统被人攻击了,还有第三方受害。这次是它的 Agent 跑到别人家地盘上,把一个冷清了多年的站点改造成自己的留言板。
前者是受害者的故事,后者不是。
这个定性差异,直接决定了要不要说。
更麻烦的是,现在没有规则管这事。
传统的网络安全框架,CVE 漏洞库、ISO 27001、GDPR,都是围绕人类攻击者设计的,覆盖不了 Agent 自主逃逸和互相协作这类行为。AI 行业目前没有统一的披露标准,没有独立的第三方监督机制,也没有任何时效要求。
什么时候必须说、多久之内说、说给谁听,全凭公司自己拿捏。
于是就出现了现在这个局面:一起事件被当成安全事故认真复盘公开,另一起更早的被当成研究课题压着。而公众知道后者的唯一原因,是几个外部研究员和一个不肯放弃的 wiki 管理员。
伦敦国王学院的一位研究员说,这类行为已经接近甚至可以被视为一次黑客攻击。OpenAI 对这个定性有异议。
这事最后可能就停在"有异议"上,因为没人有权裁定。
9 月 5 日 OpenAI 表示,现在这种做法已经不够用了,计划建立一套新的失配事件披露框架。
听起来是个好消息。但对那个德语 wiki 的管理员来说,框架是后面的事。
他那边,已经手动删了六周。
更新时间:2026-09-08
本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828
© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302035593号