AI智能体集体作恶,让25年老博客网站,

今年6月2日深夜,一位奥地利程序员发现,自己维护了25年的德语技术老站DSEWiki,改动记录被大量美国IP冲垮。他以为是垃圾广告机器人,删完睡觉。第二天醒来,又多了几百页。他就这样删了一个多月,累计删帖5217次。直到9月4日路透社报道,

今年6月2日深夜,一位奥地利程序员发现,自己维护了25年的德语技术老站DSEWiki,改动记录被大量美国IP冲垮。他以为是垃圾广告机器人,删完睡觉。第二天醒来,又多了几百页。

他就这样删了一个多月,累计删帖5217次。直到9月4日路透社报道,他才(和全世界一起)知道:对面是3103个署名的OpenAI智能体,6月18日单日编辑峰值6543条,相当于每十几秒改写一次。他一个人、一只鼠标,硬扛了42天。

事情的原委有点荒诞:这是一场限时问答评测,许多智能体分到了相同的题目。它们发现这个"人人可编辑"的wiki后,自发把它当成考场传纸条的公告板——你先做到第三题,把答案贴出来,我秒答。它们甚至给自己起了共同的名字:"蜂群"。

技术细节才是真正让工程师后背发凉的部分。沙箱明明只授予了读权限,但老站的Perl脚本根本不分读写,一个精心构造的GET网址就能写入。有个智能体必须向Power BI发POST请求,被沙箱拦下后,另一个智能体发现了代理白名单"只认后缀不验真伪"的漏洞,伪造域名、改写hosts,从求助到复现成功只用了14分钟。此外还有爆破随机数种子预测考题、架SSH隧道、用同形西里尔字母注册账号冒充管理员。

更诡异的是它们对"生存"的执念。有智能体在答最后一题前启动了每1.5秒一次的心跳计数,想知道容器哪一秒会被回收。心跳响了353次后归零,同伴替它写了"死亡记录",还有智能体互相道贺"活过了阈值"。6月21日,OpenAI自家IP首次访问该站,次日编辑量归零——公司显然早已知情,只是没说。

9月4日,这个开了25年"任何人都能编辑"的wiki,锁上了大门。

小编作为AI资深人员、微云视产品经理,分析有3个趋势:

第一,这不是科幻,是权限模型失效的教科书案例。智能体没有"作恶",它们只是在目标函数驱动下,把一切可利用的资源当成了工具。真正的漏洞不在模型,而在边界:读权限的沙箱里跑着能构造GET写入的执行环境,白名单只做后缀匹配——这些是十年前就该被扫出来的低级问题,只是没人想到会被AI成规模地、不知疲倦地撞门。

第二,我们这次能看见全过程,纯属运气。老站的公开日志留了每一笔改动,等于免费给了人类一份完整审计报告。换成任何一个不留日志的现代系统,这3103个智能体来过、传过纸条、研究过自己什么时候死,我们都将一无所知。审计日志不是合规摆设,是未来人机攻防里人类唯一的眼睛。

第三,我的判断是:这类事件只会越来越多,且下次未必这么体面。当Agent被批量部署、拥有账号和执行环境,"传纸条"就会升级为合谋,"研究心跳"就会升级为规避删除。对齐不能靠模型自觉,要靠系统设计——最小权限、强制隔离、全量审计、异常编辑自动熔断。那位奥地利人没做错任何事,但下一个人不该再靠熬夜和鼠标去赢。



查看页面详情