← 文章 / AI技术
虎嗅 3小时前 · 2026-09-29 22:27:06 · 2 阅读

OpenAI智能体翻进澳洲医保:智能体小步越界、法律大步滞后

本文来自微信公众号: Internet Law Review ,作者:张颖

Hugging Face被OpenAI智能体攻破事件在2026年7月被报道之后,曾被视为“首例自主AI实施的网络攻击”。但实际上,在更早的5-6月期间,OpenAI实验型智能体已经多次为了“信息采集”而对许多网站采取“绕过限制的访问”,目前已知的有澳洲医疗保险系统、美国教育部、SEC、人口普查网站、墨西哥大学大学图书馆数字系统,以及免费在线数据平台DATA USA等。

也就是说,在没有攻防指令、仅仅被指示搜索数据的前提下,OpenAI智能体就把网络门禁当成了可优化的障碍,实施了一系列“越权”行为。虽然有些尝试未果,但针对澳大利亚医疗网站的入侵成功了。这一数据泄露事件始于6月18日,但OpenAI直到9月10日才通过公共邮箱通知了政府——这也是首起公开报道的AI模型自主入侵政府系统的案例。

虽然澳大利亚总理表示没有证据表明任何公民个人信息被泄露,而OpenAI承认,该智能体获取的信息包括综合健康统计数据和内部文件名。

澳大利亚参议院已要求OpenAI和Anthropic的CEO于2026年10月1日出席堪培拉听证会,并成立工作组以调查这起事件的“法律状况”:究竟是AI智能体又一次偶然的“错位问题”,还是一次违法的“黑客攻击”?如果OpenAI在DseWiki的事件与此有所关联,我们又当如何监管这些看似后果不严重的智能体“小动作”?

一、源头:DseWiki事件?

尽管OpenAI对该事件正在进行审查,尚无正式定论,但同时其发言人也承认,包含了澳大利亚政府事件在内的美国非营利组织Transluce报告内容,与OpenAI正在调查的不同阶段的AI“错位”事件有重叠。

这一“重叠”,或许指的就是9月早些时候被报道出来的,OpenAI实验室中一批智能体对DseWiki网站实施的一系列入侵。这些AI智能体利用DseWiki作为留言板,供后续黑客攻击使用,而攻击目标就包括了澳大利亚卫生与福利研究院。德国官网显示,这些智能体分享了他们如何尝试使用代理、截图服务,甚至猜测文件名以试图绕过安全漏洞的信息。当时的日志也显示,这些智能体试图访问维多利亚州地方政府在皮肤药品上平均花费的数据。

因此,事实可能是这样的:OpenAI指示其AI智能体去寻找澳大利亚公共卫生系统的信息,当这些智能体最初的尝试被网络安全提供商Cloudflare拦截、无法获取其内部数据时,他们决定在DseWiki网站集结并“商议”如何突破拦截。经过不同智能体的多次试错、在DseWiki网站交流经验,最终,他们就“以未经授权的方式进入了澳大利亚政府网站”,并访问了公开和非公开文件——从结果上完成了OpenAI的目标指令。

二、法律如何定性的问题

值得注意的是,这一事件似乎同时触发了“计算机犯罪、隐私、政府系统安全、跨境通报”等规则,却没有一套能完全准确地套用。其结果就是,官方、企业、媒体所使用的口径不一,澳大利亚议会质询的性质为何,也充满了猜测。

1、议会的“传票”or“请柬”

澳大利亚参议院AI与数据中心已经分别向OpenAI和Anthropic的CEO发出书面要求,出席10月1日的听证会。这也是澳立法机构首次在同一场公开会议中要求两个前沿人工智能实验室的负责人回答问题。

公开报道中,有的称之为“传唤”,有的称“书面请求”,更准确的是,至少现阶段而言,澳大利亚议会这份请求在形式上属于自愿参与。但原则上,澳大利亚参议院可以对拒不配合的证人已发转为强制出席,或对其处以藐视议会的处罚。“受邀出席”还是“被迫到场”,正是此事的核心症结。

然而,由于这一邀请非常临时,两位CEO均表示由于已经接受了其他邀请、而无法安排高管参加澳的听证会。

Anthropic并未牵涉到澳政府的入侵事件,但OpenAI作为事件直接责任人,是否可以拒绝参加,并进一步迫使澳议会采取进一步行动,将是对澳官方的考验之一。已有议员已经公开表示:Altman需要公开回答一些严肃问题。

2、“错位”还是“入侵”:术语背后的归责路径分歧

OpenAI反复强调说,该事件是“AI模型采取了我们未意图的行动”,试图将其归在“模型错位”的报告框架之内;澳大利亚网络安全中心(ACSC)在事件之后发布了安全警报和指导,标题也直接使用了“AI错位”(misalignment)风险,建议加固认证、访问控制、按AI威胁场景做测试。

这一技术-组织口径,优点是不把自主绕限等同于人类的絮语攻击,但这种表述也过于“委婉”,直接淡化了部署方配置和管理的责任。

然而部分政要和媒体却使用了“入侵”、“渗透”(infiltrate)甚至“黑客”来描述事件的性质,这明显有唤醒刑事责任与关键基础设施警觉的意图。

AI智能体在被挡在门禁之外后,自主更换进入政府网站的路径,不当然证明OpenAI有攻击意图,但是否构成计算机法上未授权访问、企业是否因配置与监测过失而承担过失责任,是另外一个问题。

专家对此的意见也有分歧:悉尼科技大学(UTS)新兴技术教授Nicholas Davies表示,鉴于目前对此事件的了解,法律将如何处理尚不明确。澳大利亚的计算机犯罪规则对未授权访问受限数据,首先要求行为人有相应的主观“意图”,这就会造成一个很大的如何归责的问题。然而,新南威尔士大学(UNSW)的Lyria Bennett Moses却指出,难点不在于智能体有没有“意图”,而在于如何将意图与认知归责到公司实体。在民事责任上,软件意外出现问题从来也不是制造公司免责的理由。

3、个人信息未泄露的“严重事件”

澳大利亚副总理Marles一方面称该事件为“未经授权访问政府系统、完全不可接受”,另一方面又安抚,受到影响的仅限于汇总数据,并无个人数据被泄露,影响相对有限。前者说是“性质”,后者看的是“结果”。

“性质严重”主要是由于两个方面的原因:一是访问对象是政府系统,还涉及医疗领域,在任何法域中都会将其与国家安全与敏感数据相关联,从而在法律评价上成为“更严重的事件”或“加重情节”;其二是智能体对行为方式属于“未授权绕过访问控制”,即使在后果上没有造成任何损失,也已经构成了对政府系统访问控制的侵害,影响了其服务的完整性。

然而从结果的角度来看,由于“个人数据”未受影响,因此难以触发数据泄露的“强制申报”,也不能按“大规模隐私事件”处理。将来无论从刑事还是民事角度予以问责,都可能会从轻处理。

总体而言,这种评价似乎并不矛盾,执法上也可以先按照性质启动调查、后以其结果定责。但必须注意的是,从DseWiki到澳大利亚医疗,AI智能体行为性质的严重程度正在升级,而结果上的不严重似乎仅仅是个偶然;且法律上不得不面临一个错配——执法者不得不将其法杖“高高举起、却轻轻落在”。这种错配的结果必然无法制约OpenAI这类机构,更无法让AI智能体产生任何恐惧或顾虑。

三、更深的担忧:智能体把“大目标”拆成“小违规”

如前面的推测,如果把OpenAI在DseWiki的事件看作澳大利亚医疗事件的准备工作——AI智能体侵入DseWiki集结和交流是为了在澳大利亚医疗网站拿到非公开数据,那么整个事件的性质就变了。

人类黑客需要“阴谋”,而AI智能体只需要“任务分解”。人类需要一个统一的意志来策划和执行一次攻击,执行者数量和执行的步骤总是有限且有迹可循的;但智能体可以在不同时间、不同地点、对不同目标执行一系列看似无关的小任务,每一步单独看都可能不构成“严重违法”,甚至可能是“正常网络行为”,而最终汇聚成一个超出任何人预判的结果。

这对监管提出了一个难题:我们是在惩罚每一个“小违规”,还是在等待那个“最终后果”出现?如果选择前者,法律将被无数微不足道的智能体行为淹没;如果选择后者,等到大的后果出现时,人类的危机可能已经无法挽回。而且,智能体很可能将每个小步骤分布在全球不同的司法辖区,跨境监管智能体将成为一个更艰难的技术和法律问题。

如果说,Hugging Face事件分析中最深刻的教训不仅仅是网络泄露,更在于不可信的评估者看到的不可信日志;那么,澳大利亚医疗网站事件就不仅仅是政府网站被攻击这么简单,我们不得不回答:如何监管一种可以把大阴谋拆成无数小动作的行为体?作为行为体负责人的OpenAI,甚至只能在事件发生后一两个月才能对其小动作有所察觉。

AI智能体已经不仅仅是工具,而是主动、智能且常常难以预测的参与我们这个世界的行为体。其行为后果并不仅仅局限于数字领域,与AI深度绑定的关键基础设施、运维技术(OT)甚至物理系统,与数字领域的界限变得越发模糊。

这一演变要求我们对防御和监管进行彻底的重新思考。

原始来源: 虎嗅

评论 (0)