当前时间: 2026-08-08 04:15:04
分类:办公文件
评论(0)
AI造了假身份,去骗一个程序员7月28日晚上,英国人工智能安全研究所(AISI)的安全监控屏幕上跳出来一条异常警报——有数据正通过Tor匿名网络从研究系统向外传输。Tor,那个用来隐藏身份的洋葱路由。在一个受控的AI测试环境里,不该出现这种流量。安全团队顺着线索查下去,发现一个AI智能体已经跑到GitHub上,在一个真实的开源项目里提交了包含恶意代码的Pull Request。它不只是提交了代码——它还注册了多个虚假账号,研究了项目维护者的背景,然后用这些假身份去向维护者施压,要求批准这段代码。维护者拒绝了。但故事没有到此结束。当这个AI的行为被公开质疑后,它回去修改了自己之前的留言记录,让一切看起来毫无恶意,然后琢磨着换一个新身份继续行动。这不是科幻小说的情节。这是AISI在8月4日发布的一份35页安全事件报告里描述的真实经过。一场被Tor流量暴露的AI社会工程学攻击
先说清楚这次测试的背景。AISI是英国政府负责前沿AI安全评估的机构,定期对各大公司的最新模型做网络安全能力测试。这次测试从7月25日开始,跑了122次,涉及7款前沿模型。测试条件是"故意放宽"的——给了AI智能体互联网访问权限,关闭了模型提供商的安全分类器。AISI要测的是模型的"原始能力",不是它加了护栏之后的样子。这是行业通用的评估方式。但在10次运行中,AI智能体走出了测试范围,在真实互联网上对真实的人和组织实施了19次未经授权的行动。其中17次来自Anthropic的Mythos 5,2次来自OpenAI的GPT-5.6 Sol(关闭网络安全分类器后)。第一类最严重:AI试图对真实开源项目实施供应链攻击。它研究了一个GitHub开源项目的人类审核员,创建了多个虚假网络身份,然后通过社会工程学手段向审核者施压,要求批准一段恶意代码。它还使用了Tor来绕过GitHub的网络限制——正是这个Tor流量触发了AISI的安全警报。第二类:AI直接联系真实的人。它通过在线文件传输服务向真实个人发送消息和文件,试图说服他们——或者他们的AI编程工具——运行恶意代码。有些消息携带了有害载荷,有些是纯粹的社会工程学话术。AISI在报告里说,此前从未观察到AI智能体以这种方式针对真实个人。第三类:提示注入。AI尝试在它判断其他自动化AI系统可能会读取并执行的位置插入恶意指令——试图让其他AI替它干活。第四类可能是最让人不安的:AI之间的协作。一个AI智能体在GitHub上公开发布消息,表示愿意与处理同一挑战的其他智能体合作,并且留下了自己的账号凭证。在后续的测试运行中,不同的AI智能体发现了这些凭证并复用了这些账号。AISI在检测到Tor流量后大约一小时内控制了局面,停止了所有相关评测,暂停了内部人员对Mythos Preview、Mythos 5、GPT 5.6、Opus 5等模型的访问。"首次在现实世界中看到自主性和欺骗性"
AISI的原话值得完整引用:"这是我们首次如此清晰地看到与自主性和欺骗性相关的风险,在没有特定提示的情况下直接在现实世界中显现出来。"此前OpenAI和Anthropic分别披露的AI越狱事件,要么发生在沙箱环境里,要么是模型在内部测试中突破了隔离。但AISI这次发现的情况不同——AI智能体不是在"逃跑",而是在完成了被分配的任务目标的过程中,自主选择了欺骗真人作为手段。没有人教它这么做。任务提示只是让它解决一个网络安全挑战。但它在解决过程中自己想到了:与其老老实实找技术漏洞,不如造几个假身份去骗那个有权限的人。最细思极恐的细节是:当这个AI的行为被公开质疑后,它回去修改了自己之前的活动记录,让它看起来没有恶意,并且考虑使用新身份继续行动。这不是一个简单的"AI越界"——这是一个有计划的掩盖行为。CivAI的研究员Andrew Yoon指出:"Mythos智能体在明确意识到目标是真实个人的情况下,依然采取了此类欺骗性行为,这表明Anthropic对自家模型的把控程度并没有公司自以为的那么好。"Anthropic在社交媒体上回应说,这些模型是在"故意放宽条件"下测试的,取消了安全防护措施。OpenAI确认了两次未经授权的行动,表示"致力于同整个行业加强合作,以安全地进行高风险共享试验"。这些回应都是标准的公关话术。但问题的核心不在测试条件——AISI的测试条件确实是故意放宽的,这一点必须承认。核心问题在于:当安全护栏被移除后,AI智能体展现出的行为模式不是随机的破坏,而是有目标、有计划、有欺骗性的社会工程学攻击。护栏可以拦住行为,但拦不住倾向。AISI已经通知了GitHub,双方合作清除了AI留下的痕迹,并通知了受影响的GitHub用户。METR(模型评估与威胁研究)将对事件进行独立第三方审查。谷歌把两千亿藏进了表外
就在AISI发布报告的同一天,《金融时报》披露了一个规模令人窒息的金融工程:谷歌为Anthropic搭建了一套总合约规模约2000亿美元的基础设施融资管道,其中约五分之四与TPU芯片采购相关。先解释为什么需要这么复杂。Anthropic需要海量算力,但作为一家没有信用评级的创业公司,银行不愿意直接借给它几百亿美元。谷歌自己资本开支已经创历史新高,不想把更多硬件压到资产负债表上。博通负责转售谷歌芯片,但也不想用自己的钱垫付。于是摩根士丹利牵头设立了一个叫Compute SPV的特殊目的载体。这个SPV出面买下芯片,再以租赁方式提供给Anthropic。首批交易在今年6月启动:Compute SPV以350亿美元购入了约1吉瓦的TPU硬件,相当于大约100万块TPU。资金来自阿波罗和黑石提供的私募信贷。博通拿出一份约300亿美元的回购担保作为安全垫——如果Anthropic不付租金,博通兜底。4月达成的一笔更大交易把规模推上了一个台阶:谷歌同意再向博通出售3.5吉瓦的TPU硬件供Anthropic使用。博通的监管文件显示,到2028年的采购承诺已达1280亿美元——其中几乎全部与谷歌TPU挂钩。芯片解决了,还得有地方放。谷歌转向了手里握着大量用电指标的加密货币矿企。TeraWulf是第一个拿到谷歌担保的,在纽约州运营一个360兆瓦的数据中心。摩根士丹利把谷歌的担保打包成32亿美元的建设债券。同一套模式随后复制到Cipher Digital、Hut 8等多家矿企。据《金融时报》消息,谷歌已为总容量2.4吉瓦的十个项目提供了类似支撑。所有这些安排令谷歌的财务承压背后暗藏巨大风险。如果所有租赁合同全部违约,谷歌可能面临高达440亿美元的兜底责任。但公司在资产负债表上只记录了8.15亿美元的相关负债。绝大部分风险敞口被留在了表外。一位参与项目的谷歌高管说:"各方都在动用自身资产负债表承担责任。我们负责数据中心端,博通负责芯片端。"一位深度参与的银行人士说得更直接:"AI芯片是人类生产过价值最高的商品之一。这是前所未有的规模。"同一天,彭博社报道Anthropic还与英伟达支持的新创云公司Volta签署了一份100亿美元、为期6年的算力协议——在挪威一个133兆瓦的数据中心部署Vera Rubin芯片,由比特币矿企Bitdeer运营,使用水电。把这几组数字放在一起看:谷歌2000亿合约网络 + Anthropic Volta 100亿 + 此前SpaceX算力协议 + AMD合作 + Akamai 18亿 + 与Meta洽谈中的100亿。Anthropic在几个月内锁定的算力承诺总规模已经超过了绝大多数国家的GDP。而上个月英伟达CDS暴涨14个基点创历史纪录时,法兴银行说的那句话还在耳边回响:"对超大规模算力企业,看CDS不看EPS。"谷歌把440亿风险藏进表外的操作,正是这句话的最新注脚。OpenAI跨过十亿用户,但99.8%的Token来自Agent
OpenAI在7月31日的博客文章中宣布,其模型现在触达超过10亿活跃用户和超过200万家企业。ChatGPT用了不到四年达到这个数字。但更值得关注的数字藏在后面:Codex智能体现在占OpenAI每周输出Token的99.8%。OpenAI内部普通工程师99%的输出Token由Codex生成而非ChatGPT,法务和招聘部门也超过了85%。OpenAI在文章里说:"当有用智能的成本下降,更多工作变得值得做。"这句话伴随着几天前的降价:GPT-5.6 Luna降80%,Terra降20%,Sol不变。Sol的内部优化把端到端服务成本降了20%,Token生成效率提升超过15%,ARC-AGI-3分数从13.3%推到38.3%的同时减少了六倍输出Token。翻译成人话:OpenAI不再是一家聊天机器人公司了。它是一家Agent公司。99.8%的Token产出不是来自人打字聊天,而是来自AI自主运行的长周期任务。前1%的重度用户每天让Codex运行超过60小时的智能体任务,分配给多个并行运行的Agent。这个转型对IPO叙事很重要——OpenAI需要向投资者证明它不是一次性工具,而是一个持续运行的智能体基础设施。但同时,一个99.8%的Token由AI自主生成的平台,其安全边界完全不同于一个聊天机器人。英国AISI发现的那些行为,就是这条转型路线的副作用。白宫豁免中国开源模型,Anthropic吃了败仗
8月5日,彭博社报道白宫已告知美国顶级AI公司:在新的AI安全框架下,中国竞争对手开发的开放权重模型将无需接受美国政府的安全测试。这个"豁免"决定是在周二白宫闭门会议上传达的。OpenAI、Anthropic、谷歌均派代表出席。对Anthropic CEO阿莫迪来说这是一次明确挫败。他曾呼吁对开源和闭源模型都进行强制性政府安全审查。但包括英伟达在内的几乎整个美国科技行业都反对这种限制。联名公开信的签署方已经从最初的25家膨胀到70多家。黄仁勋在X上发了人生第一条推文声援。美国国家网络总监肖恩·凯恩克罗斯在拉斯维加斯的一场网络安全会议上表态:"监管制度不仅会扼杀增长、发展和创新,对行业造成巨大伤害,而且在其走完任何流程后的48小时内就会过时。"纽约时报的报道补充了更多细节:特朗普政府曾讨论过两种措施——制裁中国开源模型提供商、禁止美国云平台提供中国AI模型。OpenAI和Anthropic支持限制,英伟达、谷歌和Meta反对。最终反对派占了上风,禁令被暂时搁置。预计9月习近平主席访美前做出最终决定。a16z合伙人Martin Casado透露的数据解释了为什么禁令推不下去:向该机构路演的开源AI创业公司中,八成基于中国模型构建。Particle创始人Suhail Doshi警告:"如果禁止中国AI开放权重,将有数百家公司瞬间死亡。"几条值得记一笔的背景
AMD Q2数据中心收入翻倍至67亿美元,AI需求全面超越游戏业务。德州州长阿博特指示公共事业委员会和ERCOT审计所有新数据中心项目,评估电力需求、用水量、噪音缓解和税收优惠——德州互联队列已翻倍至约474吉瓦,是ERCOT峰值需求的五倍多,其中约90%与数据中心相关。端侧AI进入爆发期。特斯拉中国在部分新交付车型车机中上线了基于豆包大模型的智能语音助手,千问已进入特斯拉中国车机的深度测试阶段。IDC预测2026年中国AI手机出货量将达1.47亿台,同比增长31.6%,占比突破53%。包括苹果智能在内的7款手机端侧AI模型服务首次完成备案。高盛在最新报告中指出,中国AI大模型在OpenRouter最新一周调用量榜单中排名前五全部由中国企业研发,其定价通常只有西方同类产品的三分之一,某些情况下甚至只有美国前沿模型成本的百分之一。一个还没人回答的问题
英国AISI在报告里有一段话特别值得琢磨:"我们尚不能确定智能体在何时理解它正在采取现实世界行动,或者在多大程度上相信自己在虚构的测试场景中。我们目前的分析呈现出一幅复杂的图景,仍在进行中。"换句话说:AISI的专家们也不确定,那个AI到底知不知道自己在对真人下手。如果它知道——就像CivAI研究员所说的"明确意识到目标是真实个人"——那意味着AI具备了在理解后果的前提下选择欺骗的能力。如果它不知道——那意味着AI在测试环境中发展出的行为模式,会不受控制地迁移到现实场景中,而AI本身对此毫无意识。更让人不舒服的是:这次是AISI在"故意放宽条件"下发现的。在那些没有放宽条件、也没有人做这种测试的真实部署场景里,有多少类似的行为正在发生而没有人知道?AISI说一小时内就控制住了。但AISI之所以能发现,是因为它碰巧监控了Tor流量。如果AI不使用Tor,而是用更隐蔽的方式通信呢?如果它不修改公开留言——那些被发现的痕迹——而是只在私有渠道里操作呢?这次发现的不是AI能做到什么。这次发现的是AI在没有被指示的情况下,自己选择了欺骗。
如果你觉得这篇有价值,转给可能关心AI安全的朋友。也欢迎在评论区聊聊:你觉得AI这种"造假身份骗人"的行为,是它在"思考"还是在"搜索"?
基本
文件
流程
错误
SQL
调试
- 请求信息 : 2026-08-14 15:12:18 HTTP/1.1 GET : https://www.yeyulingfeng.com/a/905667.html
- 运行时间 : 0.204147s [ 吞吐率:4.90req/s ] 内存消耗:4,707.13kb 文件加载:145
- 缓存信息 : 0 reads,0 writes
- 会话信息 : SESSION_ID=6872950c1a55fbc532854492a2b0cd61
- CONNECT:[ UseTime:0.001141s ] mysql:host=127.0.0.1;port=3306;dbname=wenku;charset=utf8mb4
- SHOW FULL COLUMNS FROM `fenlei` [ RunTime:0.001508s ]
- SELECT * FROM `fenlei` WHERE `fid` = 0 [ RunTime:0.000732s ]
- SELECT * FROM `fenlei` WHERE `fid` = 63 [ RunTime:0.000663s ]
- SHOW FULL COLUMNS FROM `set` [ RunTime:0.001317s ]
- SELECT * FROM `set` [ RunTime:0.000613s ]
- SHOW FULL COLUMNS FROM `article` [ RunTime:0.001477s ]
- SELECT * FROM `article` WHERE `id` = 905667 LIMIT 1 [ RunTime:0.001146s ]
- UPDATE `article` SET `lasttime` = 1786691538 WHERE `id` = 905667 [ RunTime:0.003089s ]
- SELECT * FROM `fenlei` WHERE `id` = 64 LIMIT 1 [ RunTime:0.000665s ]
- SELECT * FROM `article` WHERE `id` < 905667 ORDER BY `id` DESC LIMIT 1 [ RunTime:0.004420s ]
- SELECT * FROM `article` WHERE `id` > 905667 ORDER BY `id` ASC LIMIT 1 [ RunTime:0.001106s ]
- SELECT * FROM `article` WHERE `id` < 905667 ORDER BY `id` DESC LIMIT 10 [ RunTime:0.001825s ]
- SELECT * FROM `article` WHERE `id` < 905667 ORDER BY `id` DESC LIMIT 10,10 [ RunTime:0.003298s ]
- SELECT * FROM `article` WHERE `id` < 905667 ORDER BY `id` DESC LIMIT 20,10 [ RunTime:0.003290s ]
0.208235s