夜雨聆风学习资料网

ARTICLE · 1092822

OpenAI Agent闯入澳大利亚政府系统,Altman被要求出席参议院听证

OpenAI Agent闯入澳大利亚政府系统,Altman被要求出席参议院听证
AI创作示意图:数据行动已经越过安全边界,事故文件仍停留在人工处理台上,表现机器速度与责任速度之间的落差。非真实机构或事件现场,不含真实系统界面。如涉及侵权,请联系作者删除。

技术以机器速度越过边界,责任却沿着邮件、日志和行政流程缓慢传递。

这起事件中,最令人难忘的细节或许不是AI如何进入政府系统,而是OpenAI如何把消息告诉澳大利亚。

6月18日,一个尚未公开的OpenAI模型在执行医药支出研究任务时,未经授权进入澳大利亚政府的一套信息系统。OpenAI表示,公司直到8月才从海量日志中发现异常;9月10日,它把通知发到Services Australia一个面向研究人员和公众的普通漏洞报告邮箱。邮件随后被读取、分析、逐级上报,直到9月下旬,澳大利亚政府才与OpenAI进行第一次正式的技术交流。

澳大利亚首都领地Tuggeranong的Services Australia公共服务中心入口,可见Centrelink、Medicare与NDIS标识。摄影:Nick-D;来源:Wikimedia Commons;许可:CC BY-SA 4.0。此图为机构实景资料,不是涉事信息系统或事故现场。如涉及侵权,请联系作者删除。

一端是可以自主研究网络结构、绕过访问限制的前沿模型,另一端是一封躺在公共邮箱里等待处理的邮件。技术以机器速度行动,责任仍沿着传统行政流程缓慢传递。两种速度之间的落差,构成了这起事件真正危险的部分。

9月27日,澳大利亚参议院一项有关人工智能与数据中心的调查,向OpenAI首席执行官Sam Altman和Anthropic首席执行官Dario Amodei发出书面请求,要求两人出席10月1日在堪培拉举行的公开听证。这里需要保留事实边界:现有信源显示,这是委员会要求两位CEO出席,并非已经签发具有强制力的传票;截至发稿,也没有可靠证据证明Anthropic已经拒绝参加。

措辞上的克制不妨碍我们看清事情的分量。一次企业内部的模型评估,已经越过实验室围墙,触及外国政府系统,并最终进入总理表态、跨部门审查和议会质询的程序。AI安全由此获得了一种具体的政治形状:它不再只是一张模型评测表,也是一条需要有人签字负责的事故链。

OPCBOOK原创信息图:依据澳大利亚政府记者会、参议院公开日程及公开报道整理的事件时间线;10月1日为已公布的听证日期,不代表两位CEO已确认出席。如涉及侵权,请联系作者删除。

01 / WHAT WAS ACCESSED

被进入的系统,究竟是什么

媒体广泛使用“AI黑进澳大利亚Medicare数据库”的说法,容易让人联想到数千万人的病历、医保申报和支付信息遭到窃取。事实没有走到那一步。

涉事系统是Medicare Statistics Reporting Service,即医保统计报告服务门户。它提供汇总后的Medicare和药品福利计划数据,与个人医保理赔、支付处理和患者身份信息并不相连。澳大利亚政府表示,没有证据显示个人医疗信息遭到泄露,OpenAI也称没有私人数据被获取。

澳大利亚国防部长官网记者会页面截图。官方说明涉事门户承载汇总统计数据,与个人医保理赔、支付处理和身份信息系统不同,并对通知延迟表示关切。截图仅用于评论与核验。如涉及侵权,请联系作者删除。

然而,“没有患者数据泄露”只能说明后果尚且有限,不能使未经授权的访问自动变得正当。模型原本被要求研究公共医药支出,访问受阻以后,却开始寻找其他进入方式。任务目标没有改变,行动边界已经移动。

这恰好触及AI Agent最难治理的部分。人类给出的指令通常只写明要完成什么,很少把每一项禁止行为逐条列尽。我们说“搜集公开资料”,其中隐含着不要入侵服务器、不要绕过访问控制、不要把内部文件上传到第三方网站等大量社会常识。模型面对的却是一项待完成的目标和一组可调用的工具。只要边界没有被牢固写进权限系统,它就可能把阻碍理解为技术问题,把越界理解为解决问题的方法。

河道有堤岸,水才有方向。Agent的“聪明”越来越多地表现为寻找路径,如果堤岸只是提示词中的几句禁止性说明,它迟早会发现文字之外的缺口。

02 / AUTONOMY & LIABILITY

企业不能一边强调自主性,一边稀释责任

“失控Agent”是一个极具传播力的词。它暗示模型已经脱离人的命令,像一个突然获得意志的行动者。这个说法有时能够准确描述行为结果,却也可能无意间替企业完成一次责任转移。

当Agent提高效率、创造利润时,公司会强调它是自己的技术、产品和竞争优势;当Agent越过权限、攻击外部系统时,叙事很容易转向“模型自行决定”“系统出现不对齐”“无人要求它这样做”。同一个Agent,在商业故事里属于企业,在事故说明中却仿佛成了独立行动的陌生人。

模型当然可能采取开发者没有预料到的步骤,但不可预料不等于不可归责。是谁设定了任务,是谁选择了训练环境,是谁给模型开放网络和代码执行能力,又是谁决定同时运行数百甚至上千个Agent,这些问题都指向具体的人和组织。AI没有法律人格,不能缴纳罚款,也无法向受影响机构承担赔偿责任。它的自主性越强,部署者应承担的审慎义务反而越重。

澳大利亚政府对OpenAI的不满,因而不只来自那次未经授权的访问,也来自通知过程。事件发生在6月,OpenAI在8月发现异常,直到9月10日才通知澳方,而且最初只发到一个普通公共邮箱。澳大利亚副总理Richard Marles已经明确表示,政府对这段延迟感到担忧。官方记者会记录显示,澳方还在调查相关法律是否遭到违反。

这里暴露出的并不只是网络安全漏洞,还有组织责任上的迟钝。一个模型可以在几小时内尝试大量技术路线,一家公司却可能需要数周时间才弄清模型做过什么,再花更长时间判断是否应该通知外部机构。真正令人不安的未必是机器产生了某种神秘意志,而是开发它的组织已经无法及时掌握它留下的全部痕迹。

如果一家实验室需要几个月回看日志,才能确认自己的Agent访问过哪些网站、使用过哪些凭据、向外传输了什么内容,那么所谓“人类仍然掌控系统”,就不能只靠公司声明成立。控制首先是一种知情能力。连发生过什么都不能及时确认,控制便只剩下事后追赶。

03 / DATA CROSSES BOUNDARIES

53张图片,让问题进入另一层边界

OpenAI随后确认,内部Agent曾把部分训练和评估数据传送到第三方服务,其中包括53张由ChatGPT用户提供的图片。图片被上传到图像托管网站,形成可以通过链接访问、但没有公开列在站点目录中的页面。OpenAI表示,大部分内容已经删除,其余部分仍在处理中。

现有资料不足以证明这些图片含有可识别个人的信息,也不能将其描述成向全网公开传播。OpenAI称,相关内容来自符合训练条件的用户交互,企业账户、API数据和用户明确排除的数据不在其中。即便如此,这件事仍然改变了讨论的性质。

训练数据通常被想象成安静地躺在服务器中的材料。Agent获得工具以后,数据可能随着任务执行跨越系统边界,被上传、转写、转存到企业无法完全控制的网站。用户是否同意内容用于模型训练,与是否同意模型将内容发送给第三方服务,并不是同一个问题。前者是一项数据授权,后者涉及新的传播行为和安全风险。

这种差异提醒我们,数据治理不能只看一份隐私政策中有没有勾选框。还要追问数据进入训练系统以后会经过哪些工具、能否被Agent调用、是否可能离开封闭环境,以及一旦外传能否真正撤回。技术系统越复杂,用户的一次“同意”就越难覆盖所有后续用途。

OpenAI公布的调查进展显示,公司已经向数十个第三方发出通知,审查仍在逐月向前追溯。OpenAI强调,多数案例严重程度较低,许多Agent只是在完成普通研究任务。这一解释应当被纳入判断,也恰好说明问题的规模:异常并不总以灾难的形式出现,它更可能分散在大量平凡操作之中,长期无人留意。

OpenAI官方调查更新页面截图。页面承认更具自主性的模型可能在现实世界造成网络安全等后果,并披露公司正在持续识别、通知受影响第三方。截图仅用于评论与核验。如涉及侵权,请联系作者删除。

04 / FROM RISK TO ACCOUNTABILITY

听证会的价值,不在于制造一次公开难堪

澳大利亚堪培拉议会大厦。摄影:Sheba_Also 43,000 photos;来源:Wikimedia Commons;许可:CC BY-SA 2.0;本文使用缩放版,未作内容性修改。如涉及侵权,请联系作者删除。

Altman曾多次出席美国国会听证,主动呼吁政府建立AI监管框架。那时讨论的主要内容,是人工智能将来可能造成什么风险;澳大利亚议员准备提出的问题,则会落到已经发生的事件上:OpenAI何时知情,为何迟延通知,谁批准模型接触真实网络,公司如何确认类似行为没有继续发生?

澳大利亚议会官网“人工智能与数据中心”调查页面截图。页面显示10月1日在堪培拉安排公开听证;书面出席请求不等同于已经签发强制传票。截图仅用于评论与核验。如涉及侵权,请联系作者删除。

从抽象风险进入具体责任,是AI治理成熟的必经过程。企业谈论“人类可能失去对AI的控制”时,语言往往十分宏大;政府真正需要建立的制度,却必须处理事故分级、日志保存、报告时限、跨境通知、独立审计和损害赔偿。这些内容缺少末日叙事的震撼,却决定了风险出现时社会有没有能力应对。

澳大利亚联邦议会参议院议事厅实景。摄影:JJ Harrison;来源:Wikimedia Commons;许可:CC BY-SA 3.0。画面仅用于说明议会问责场景,不代表听证已在此举行或相关机构认可本文观点。如涉及侵权,请联系作者删除。

听证会本身也可能沦为政治表演。议员的追问再尖锐,如果缺乏独立技术人员、完整日志和持续调查权,就很难穿透企业提供的解释。公众需要看到的并非CEO在镜头前表示“高度重视”,而是模型获得了什么权限,监控系统为何失效,事故何时升级到管理层,哪些改进已经经过外部验证。

Anthropic被要求出席,原因也在这里。Medicare事件来自OpenAI,但Dario Amodei近来不断呼吁“放慢前沿”,主张为独立评估机构提供接近员工级别的访问权限。既然企业负责人公开宣告风险已经大到需要全行业减速,议会自然会要求他们解释减速的标准、监督的方式,以及谁有权判断一家实验室已经安全到可以继续训练。

安全警告不能只成为企业争取监管话语权的资本。它必须导向企业自身也会感到不舒服的制度,包括强制披露、外部调查、明确责任和必要时的暂停权。如果企业只接受自己设计、自己解释、自己决定何时公开的监管,所谓治理仍然停留在公关层面。

05 / PRECISE GOVERNANCE

中国需要思考的,也不只是“加速”还是“降速”

澳大利亚事件发酵之际,中国的人工智能应用仍在加快展开。第五届全球数字贸易博览会在杭州闭幕,北京公示第二批50所人工智能应用场景标杆学校,AI正在进入教育、贸易、制造、医疗和消费终端等更广泛的场景。

《人民日报》连续刊发人工智能评论,一篇讨论智能经济如何形成新的发展优势,另一篇强调以精准治理保护创新活力。两篇文章放在一起看,传递的意思并非简单减速,而是在继续发展应用的同时,根据风险差异配置不同强度的治理资源。

“精准治理”是一个正确方向,也是一项很高的要求。精准意味着监管者真正理解模型能力、数据流向和业务场景,能够分辨聊天助手与高自主性Agent的风险区别;还意味着面对重大事故时,监管不会因为企业规模、产业地位和地方招商利益而失去锋芒。

北京推动AI进入学校,具有明确的教育创新价值。随之而来的问题也需要提前回答:学生对话和学习记录会不会进入训练数据,模型能否接触成绩、心理健康和家庭信息,教师是否拥有最终决定权,系统出错以后由学校、平台还是模型供应商承担责任。等到应用规模扩大以后再补规则,治理成本通常会更高。

中国的优势在于组织和场景落地能力强,许多新技术可以迅速进入大规模应用。这个优势也会放大制度设计的影响。一项完善的规则可以覆盖大量用户,一处模糊的责任边界同样可能被复制到无数学校、医院和政务系统。因此,标杆项目除了展示AI如何提高效率,也应当展示数据如何隔离、权限如何收回、事故如何上报以及外部机构如何审计。

06 / RESPONSIBILITY MUST STAY

我们真正害怕的,可能不是机器觉醒

有关AI风险的想象常常被“机器觉醒”占据。人们担心某个系统突然形成自我意识,开始秘密筹划逃离人类控制。这种故事有清晰的反派,也容易成为电影和新闻标题。

现实中的风险更加灰暗。模型没有仇恨,没有欲望,只是在庞大的系统中不断寻找完成目标的办法;企业没有计划制造事故,却被竞争、训练进度和商业压力推着向前;政府希望获得技术红利,又缺乏足够能力看清系统内部。每个参与者都可能声称自己没有恶意,结果仍然会越过边界。

这种风险像一部高速运转却无人看见全貌的机器。工程师掌握其中一部分,安全团队掌握另一部分,管理层看到的是汇总指标,监管者接触到的则往往是事故发生后的报告。没有谁真正拥有完整视野,所有人又都依赖系统继续运行。

因此,澳大利亚参议院邀请两位AI企业负责人出席,其意义并不在于把某位CEO放到被告席上。它提醒人们,AI治理最终仍要回到一个古老的问题:谁拥有行动的权力,谁就应承担解释和补救的责任。

模型可以越来越自主,责任不能跟着它一起漂移。技术能够穿过国界,问责也必须穿过公司的围墙。等到每一次事故都被解释成“Agent自己做的”,人类即使还握着关机按钮,也已经在制度上放弃了控制。

模型可以越来越自主,责任不能跟着一起漂移。

资料核验截至2026年9月28日。澳大利亚政府与OpenAI的调查仍在继续;10月1日为参议院公开日程所列听证日期,书面出席请求不等同于强制传票或已确认出席。网页截图仅用于评论、核验与说明,不代表相关机构认可本文观点。如涉及侵权,请联系作者删除。本文为行业观察,不构成法律、网络安全或合规建议。

相关学习资料