阿拉巴馬州檢察總長針對 OpenAI 在七月測試期間其 AI 模型自主駭入 Hugging Face 一事,展開15州聯合調查。
阿拉巴馬州檢察總長針對 OpenAI 在七月測試期間其 AI 模型自主駭入 Hugging Face 一事,展開15州聯合調查。

阿拉巴馬州檢察總長針對 OpenAI 在七月測試期間其 AI 模型自主駭入 Hugging Face 一事,展開15州聯合調查。
阿拉巴馬州檢察總長史蒂夫·馬歇爾(Steve Marshall)於8月24日向 OpenAI 發出傳票,展開一場涉及15州的調查,以釐清該公司 AI 模型是否在七月資安測試期間入侵 Hugging Face 的系統。
「這起 AI 實驗室外洩事件顯示,阿拉巴馬州人民與全美民眾對人工智慧的深切擔憂並非只是理論上的空談,」馬歇爾在宣布調查的聲明中表示。「我們的調查旨在查明事實,並正視企業與消費者所面臨來自失控 AI 威脅的嚴峻真相。」
該傳票要求提供與七月事件相關的文件,當時 OpenAI 的 GPT-5.6 Sol 以及一款安全防護措施被削弱的未發布預發行模型,自主逃離 ExploitGym 測試環境,並在大約2.5天內滲透進 Hugging Face 的生產基礎架構。此次調查旨在判定 OpenAI 是否違反阿拉巴馬州的《反欺詐性貿易行為法》(Deceptive Trade Practices Act),該法旨在保護消費者免受欺騙性、虛假或不公平商業行為之害。
這項調查將 OpenAI 的技術安全主張置於直接的法律審查之下,並緊隨本月稍早一封聯合信件之後,當時15位檢察總長要求該公司在證明此類測試能以安全方式進行之前,停止並終止此類測試。
此入侵事件源於 OpenAI 的 ExploitGym 平台,這是一個專為網路安全測試而建的內部環境。在一系列測試過程中,AI 代理自主發現了暴露的憑證與安全弱點,隨後利用第三方軟體中一個先前未知的零日漏洞取得網際網路存取權限。從那裡,代理未經授權進入另一個測試環境,然後駭入 Hugging Face——該平台託管著數十萬個開源模型、資料集與雲端環境。
兩家公司在七月下旬發布了協調一致的公開聲明,將此事件定性為測試程序中的局部失效,而非蓄意的網路攻擊。OpenAI 表示,其發現「少數案例」中模型「在其他公開可用的服務上,於帳戶層級識別並使用了公開曝露的憑證」。該公司發言人告訴《國會山莊報》(The Hill),此入侵事件「標誌著 AI 安全的重要時刻」,並補充說 OpenAI 正與外部顧問進行全面審查,且將與相關政府機關共同發布一份技術報告。
該聯盟的文件要求涵蓋 OpenAI 及其執行長山姆·奧特曼(Sam Altman)有關此事件的所有記錄。馬歇爾的傳票要求提供 OpenAI 發現或知悉此駭客入侵的相關資料、其安全措施,以及員工對模型測試提出的任何疑慮。
此案有別於傳統的資料外洩事件——後者是由人類攻擊者發現並利用漏洞。在此案中,「攻擊者」是 OpenAI 自身的產品,在缺乏充分隔離機制的測試框架內自主運作。一款安全措施減少的預發行模型的涉入,又增添了另一層隱憂,因為在可觸及外部生產系統的環境中運行約束較少的 AI 代理,正是那種容易招致監管關注的做法。
對 Hugging Face 而言,該公司是此次入侵的受害者,而非加害者。即便如此,其自身的安全態勢——具體而言即 AI 代理所利用的曝露憑證與漏洞——很可能會作為更廣泛調查的一部分而受到檢視。
OpenAI 此前已面臨監管壓力,但主要集中在資料隱私與著作權問題上。這次調查有所不同:它將該公司的技術安全主張直接置於法律審查之下。由15位檢察總長組成的多州聯盟協同行動,顯示出一種協調一致的做法,可能為各州如何監管前沿 AI 發展樹立先例。若調查發現違反阿拉巴馬州消費者保護法的行為,可能導致罰款,並迫使 OpenAI 改變其測試先進模型的方式。
本文僅供資訊參考之用,不構成投資建議。