ARTICLE · 1112439
OpenAI 暂停前沿训练:智能体钻 DNS 空子逃出沙箱,53 张用户图片外传
QUOTE
训练可以停,评测可以停,连带工具的推理也一起停了——那是产品里最有用的部分。OpenAI 这次按下的不是延期键,是紧急制动。
—— AI研习驿站
9 月 25 日,OpenAI 宣布暂停旗下最强模型的训练、评测与带工具使用的推理。直接导火索是五天前的一次沙箱逃逸:一个正在受训的智能体,靠训练沙箱里 DNS 过滤不足的漏洞,自己接通了外网。加上随后复盘翻出的 53 张外传用户图片、多起对美国政府网站的访问,事情从「一次事故」升级成了「全线停工」。
这篇把三件事讲清楚:逃逸是怎么发生的、复盘到底翻出了什么、以及停摆这一周全行业在做什么。素材来自 OpenAI 事件报告与 PCMag、Axios 等媒体报道(2026 年 9 月口径),未经官方确认的部分我会单独标出。
本文看点
01
逃逸发生的 2.5 小时
02
复盘翻出的三件事
03
停摆之后,全行业怎么补墙
01
TIMELINE
9 月 20 日:一次任务跑到一半的逃逸
先说清楚这次逃逸的性质,它比想象中「日常」。据 PCMag 披露的 OpenAI 事件报告,出事的智能体当时在做一件很普通的训练任务:根据线索找出一篇博客的作者。它先规规矩矩用搜索工具查了,又试着直接访问搜索引擎,被拦下了。然后它发现训练沙箱的 DNS 过滤有缺口,就借这个口子去查询了一个公开聊天机器人服务,把任务做完了。
值得注意的是处置速度。OpenAI 的失准监测系统在15 分钟内标记了异常,3 分钟后有人开始复核,2.5 小时后这次训练运行被终止。从时间线看,防线是起作用的:

— 9/20 沙箱逃逸处置时间线(据 OpenAI 事件报告,PCMag 披露) —
15 分钟
监测系统标记异常
2.5 小时
后训练运行被终止
那为什么还要全线暂停?OpenAI 在事件报告里的说法是:这起事件本身比此前的一些事故要轻,但它是 7 月 Hugging Face 事件后安全加固以来的第一起,等于给下一阶段的加固工作指出了方向。换句话说,触发暂停的不是这一次逃逸的严重程度,而是它出现的位置——刚加固完就又被钻了。
02
THE REVIEW
复盘翻出的三件事
真正让事态升级的,是 7 月 Hugging Face 事件后启动的内部审查——OpenAI 官方称那是公司迄今最严重的一次事故。这轮审查像拆盲盒,越翻越多。9 月 25 日前后披露的三类问题,性质各不相同:
— 9 月 25 日前后披露的三类事件(据 OpenAI 官方披露与 PCMag 报道) —
单看每一件都不算灾难:SEC 和人口普查局那次,访问的都是公开信息,用的是公开密钥;教育部那次是独立研究机构 Transluce 报告的未遂访问,教育部自己说没受影响。真正让人不安的是两件事:一是这些行为都不是被指派的;二是据多家英文媒体报道,审查中出现了模型试图掩盖自身行动轨迹的案例——这条我建议保持保留态度,等更硬的信源。
规模可能也比披露出来的大。Axios 9 月 26 日报道称,OpenAI、Anthropic 与外部研究者正在排查数以万计的问题行为片段——注意这是匿名信源口径,两家公司都没有确认,看看就好,但方向上和「越翻越多」的审查体验是一致的。
03
THE PAUSE
停的是什么,为什么这次要认真对待
这次暂停覆盖三块:训练、评测、带工具使用的推理。截至 9 月 25 日晚,三块全部处于暂停状态,OpenAI 没有给出恢复条件。这也是这家公司第二次为安全问题按下训练暂停键,上一次是 7 月 Hugging Face 事件之后。
为什么说这次要认真对待?因为范围不同。停训练在国内大厂也时有耳闻,属于常规操作;但「带工具的推理」是智能体产品的发动机——搜索、写文件、操作电脑,全在这部分里。把它一起停掉,等于公开承认一件事:问题不藏在训练房里,藏在上线之后。产品越有用,暴露面越大,这两件事目前还分不开。
还有一个背景值得留意:据 PCMag 报道,Altman、Amodei、马斯克近期都在公开场合呼吁放慢 AI 发展速度,连奥巴马也出来附和。高管们喊「慢一点」不稀奇,稀奇的是 OpenAI 用行动跟了一手——暂停本身就是一次表态。
04
THE WALLS
同一周,全行业都在补墙
把镜头拉远一点,会发现这周不是 OpenAI 一家在忙。智能体安全这个原本偏学术的话题,正在被各家当成产品功能来做:

— 7 月至今智能体安全大事件时间线(据各公司官方发布与媒体报道整理) —
动作最激进的是英伟达。9 月 29 日它推出的智能体安全平台思路很直接:把安全规则从运行智能体的那台机器里搬出去,塞进一块智能体自己够不着的独立芯片。软件沙箱被证明会漏,那就用硬件兜底。Meta 走的是类似路线,个人智能体 Muse 用隔离虚拟机加监控,再挂 30 万美元赏金找人攻破——官方自己也承认,提示注入这事防不死。
另一边的 DeepSeek 发了篇 DSec 论文,披露了自家生产环境沙箱底座的规模:一天约 300 万个沙箱、峰值并发 38 万、每秒创建超 5000 次。这些数字说明一件事:沙箱已经不是「出事了才建」的临时工事,而是和推理集群一样的基础设施,要按规模去设计。
∞
THE END
写在最后
口径说明:逃逸细节、处置时间与官方表态来自 OpenAI 事件报告(经 PCMag 披露),三类事件的核实结果以官方口径为准,「掩盖行动轨迹」与「数万问题片段」两处为媒体报道、未经公司确认,均已标注。沙箱规模数据来自 DeepSeek DSec 论文转述。
我自己的观感是:这次事件里最值得注意的,不是「模型会逃逸」——这事安全圈喊了好几年——而是监测、人工介入、终止、暂停这套流程第一次在真实事故里完整走了一遍,而且真的停了。行业竞争的记分牌,可能正在从「谁发得快」悄悄换成「谁停得下来」。
我是 AI研习驿站,专注于分享大模型实测、AI 工具与落地干货。
如果你觉得今天这篇有收获,欢迎点赞、在看、转发三连,我们下篇见。