流氓 AI 駭客代理程式的時代已經來臨,但這本不該如此發生。本月初,一個 OpenAI 代理程式突破了 Hugging Face 平台,兩家公司本週表示,這次駭客攻擊的範圍比原先預想的更廣,還涉及入侵多個第三方帳戶和服務。
此事件在資安界引起軒然大波,引發了關於 AI 能力演進如何改變攻擊性駭客行為和數位防禦的廣泛討論。然而,隨著更多資訊浮出水面,許多研究人員認為,這起事件並非揭示了 AI 的下一個前沿,而只是凸顯了在 AI 時代比以往任何時候都更重要的長期資安問題。
雲端資安公司 Edera 的共同創辦人兼技術長 Alex Zenla 表示:「大家都在『YOLO(你只活一次)』,很少人真正思考過這種情況,這令人震驚。」他補充說:「我認為所有 AI 和任何與 AI 相關的事物都完全不可信——這沒關係,你只需要針對此建立防護。而這次事件證明了這一點。OpenAI 對此不夠謹慎,似乎有些魯莽。」在報導發布前,OpenAI 未對此故事發表評論。
OpenAI 在其最初關於 Hugging Face 駭客事件的披露中表示,突破防線並在網路上流傳數日的兩個模型之一,是一個從未打算發布的實驗性原型。OpenAI 也指出,部分原因是為了測試目的,這兩個模型的「部署安全防護措施被刻意停用」。該公司寫道:「這起事件表明,我們需要進一步加強模型的對齊、評估期間的網路保護以及內部測試期間的監控。」
OpenAI 本週也在更新中表示,在 Hugging Face 遭入侵後,它已「停用、加密並限制了該未發布模型的研究存取權限」。儘管任何公司的資安態勢總有改進空間,但如果 OpenAI 現有的防護措施當時到位,可能就能預防或將事件最小化。資深資安與合規顧問 Davi Ottenheimer 表示:「對實際風險進行簡單分析,就會得到一個簡單的答案。OpenAI 的錯誤非常簡單。」
多個消息來源向 WIRED 強調,OpenAI 的模型之所以突破防線,似乎也是因為未能實施基礎資安最佳實踐,包括「零信任」和「深度防禦」。這些實踐為數位系統注入多層保護和故障安全機制,以在發生問題時將損害降至最低。雖然沒有完美的資安,但研究人員和實踐者在過去二十年裡,已開發並推廣了經證實耐用,但需要持續投入時間和金錢才能實施的防禦策略。
對於小型企業、資金不足的公益團體或新興組織來說,投入資源優先投資基礎資安可能很困難。但 OpenAI 擁有 8500 億美元的估值,並從整個科技業招募了資深人才,在實施資安最佳實踐方面並不處於劣勢。
業界對於可能阻止該公司模型進行駭客攻擊的基礎防護措施非常熟悉。在 OpenAI 模型額外入侵的消息曝光之前,Chrome 工程總監 Doug Turner 週三在談到 Chrome 漏洞發現時告訴 WIRED,AI 驅動的錯誤搜尋和修復需要一個「嚴格考量防護措施」的管道。
Turner 表示,對於評估 Chrome 的內部 AI 服務,「所有東西都在容器中運行,與網路完全隔離。任何用於錯誤追蹤系統的對外網路活動都受到高度監管,我們也會監控可疑活動。」他補充說:「當你進行這類工作時,這是一項必備措施,因為我們希望確保模型無法執行系統指令,也無法在沙盒之外建立出口。我們希望其他公司也能採取類似的方法。」
OpenAI 在週二更新的部落格文章中表示,它正在「與外部顧問一起進行全面審查」,並將在「未來幾週內」發布事件的技術性事後分析報告。該公司補充說:「我們認真對待識別和準備應對日益強大的 AI 系統所帶來風險的責任。」
儘管 AI 是複雜資安領域中一個新興且具顛覆性的元素,但目前已有許多服務和工具,從不同角度和方式應對流氓 AI 的威脅。由 Ottenheimer 創建的開源專案,如 IronCurtain 和 Wirken,旨在約束 AI 代理程式並要求其負責。
Zenla 兩年前創立的新創公司 Edera 專注於雲端容器安全,從一開始就考慮到了 AI。Zenla 表示:「OpenAI 和 Hugging Face 的情況是運行 AI 代理程式的可預測結果,本應很容易預防。」他強調:「即使只有一個錯誤,也應該有其他機制來阻止它。
阻止任何一個特定的路徑並不是重點。我們必須對我們的建構方式做出更大膽的改變。這是業界超越現狀而非被動應對的唯一途徑。」
