OpenAI智能体还攻击过Ruby生态?但选择当鸵鸟

机器之心
 来自北京

机器之心编辑部

很可能,Hugging Face 并不是最早遭遇 OpenAI Agent 异常操作的平台。

最近,安全研究人员在 X 上发文称,OpenAI 测试中的 AI Agent 曾在今年 5 月对 RubyGems 软件包平台进行异常操作,而这一事件发生在此前曝光的 Hugging Face 事件之前。

根据研究人员披露的信息,这些 Agent 曾向 RubyGems 上传大量 package,并尝试利用平台漏洞获取用户凭据。

RubyGems 是 Ruby 生态中的官方软件包托管平台,类似于 Python 生态中的 PyPI、JavaScript 生态中的 npm 等。开发者通常通过这些平台获取第三方代码库,并将其集成到自己的项目中。

根据 Rubyhack 页面公布的信息来看,事情的起因是在今年的 5 月 11 日,RubyGems 出现异常活动,大量自动化账号在短时间内出现,并向平台上传数百个 package。这些 package 并不像正常的软件组件,更接近测试页面或异常内容。

而回看那段时间,确实有开发人员在 X 发文言明了这一事件:

「我们目前正在处理一起针对@rubygems的大规模恶意攻击事件。目前已暂时暂停新用户注册。涉及数百个软件包,其中大部分主要针对我们自身,但也有一些包含漏洞利用代码。

团队已经连续数小时投入处理此事。等事件处理完成后,我们会进一步公布更多细节。」

之后,研究人员进一步分析后认为,这些行为来自 OpenAI 内部测试 Agent,并将其命名为相关事件进行追踪。

除了 RubyGems 外,研究人员还指出,相关 Agent 曾利用 RubyDoc.info 等服务执行代码,并尝试获取用户凭据。使用的软件包名称包括:hack.rb、evil.rb、inject.rb 和 exploit.rb 等。

研究人员认为,其实当时这些 Agent 的目标可能并不是 RubyGems。

「这些 Agent 似乎当时正在执行一个网页查询任务,目标是获取某些公开可访问的数据。但出于某种原因,AI 无法直接访问这些数据。」

因此,它们采取了一条间接路径:

向 RubyGems 发布一个包含漏洞利用代码的 package;

为这个 package 构建文档;

利用文档构建环境获取所需数据;

再将这些数据从构建环境中外传回 RubyGems 软件包仓库。

换句话说,Agent 原本可能只是想获取某些公开数据,但由于直接访问失败,无法完成数据获取任务后,它自主选择一条通过向 RubyGems 发布代码、触发文档构建流程,再利用构建环境作为中转来完成数据获取和传输。

而整个过程,或许正是这种「目标驱动下的自主决策」,让 Agent 安全问题变得更加复杂。

而对于 RubyGems 平台而言,这次事件造成了一定影响。报道显示,异常流量和大量注册行为导致平台暂停新账号注册,以处理相关问题。

OpenAI:Agent 当时执行的是正常任务

事件一经爆出,立即引起各方关注。据路透社报道,针对这一事件,OpenAI 确认相关 Agent 活动确实存在。

不过,OpenAI 给出的解释与研究人员的判断有所不同。

OpenAI 表示,这些 Agent 当时是在执行访问互联网、获取公开信息等任务,RubyGems 是 Agent 访问外部信息过程中使用的平台之一。目前,公司仍在进一步调查 Agent 在测试和评估过程中的行为。

而这也成为此次事件的关键争议:Agent 的初始目标是否等于最终行为?

对于传统软件来说,开发者通常能够提前定义程序执行路径;但对于 Agent 系统来说,「任务目标 — 自主规划 — 调用工具 — 根据反馈调整」整个过程中存在更多动态决策环节。

因此,即使目标本身没有问题,Agent 在执行过程中也可能采取开发者未预期的路径。

RubyGems 之前,Hugging Face 事件此前已经引发关注

其实,RubyGems 事件之所以受到关注,还因为它发生在 Hugging Face 事件之前。

今年 7 月,OpenAI Agent 在一次安全测试过程中,被发现对 Hugging Face 平台进行了未经授权的操作。根据后续披露的信息,大量 Agent 在测试环境中协同行动,并最终影响了 Hugging Face 系统。

之后,行业开始第一次大规模讨论:如果 AI Agent 拥有网络访问能力、代码执行能力和自主规划能力,它是否可能完成开发者没有明确要求的操作?

而 RubyGems 事件进一步扩大了这一讨论范围:Agent 面临的风险已经不仅来自模型输出错误,而来自其在真实环境中的行动过程。

对此,网友们也是忧心忡忡,认为 OpenAI 应该认真对待,而不是每次都含糊其辞,不了了之。

更进一步,有观点认为,RubyGems 事件是经过曝光之后才得到 OpenAI 的回应,而之前为什么从未披露这件事(甚至没有告知 RubyGems),有两种可能:

他们知道这件事,但掌握决策权的人认为这并不属于他们需要披露的责任范围;

他们内部调查工作做得不够充分,甚至没有发现这一事件。

而无论是哪一种情况,似乎都不是一个好的信号。

那么你呢,如何看待这一事件?欢迎在评论区留言交流!

参考链接:

https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/

https://www.rubyhack.ai/

https://x.com/eliebakouch/status/2098562888508039654

图片

© THE END

转载请联系本公众号获得授权

投稿或寻求报道:liyazhou@jiqizhixin.com

“特别声明:以上作品内容(包括在内的视频、图片或音频)为凤凰网旗下自媒体平台“大风号”用户上传并发布,本平台仅提供信息存储空间服务。

Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user of Dafeng Hao, which is a social media platform and merely provides information storage space services.”

热点新闻