OpenAI暫停Astra部分開發,因恐具最高級別駭客能力

- OpenAI發現Astra模型可能達成最高級別「Critical」駭客能力
- 部分不符合安全標準的開發活動已立即中止
- 將加強實時監控與思考過程評估,強化安全管理
- 不抑制模型能力,而是與政府及外部組織合作驗證與制定安全措施
- 此舉反映對AI安全風險的嚴謹態度與透明化管理
一家 AI 公司自己把主力新模型的一部分開發按下暫停,理由是它可能太會駭進別人的系統——這件事對台灣讀者的直接意義,不在矽谷的安全辯論,而在你公司的資安預算。OpenAI 在美國時間八月七日宣布,下一代主力模型「Astra」的網路攻擊能力,可能已經達到自家安全框架(Preparedness Framework)中最高的「Critical」等級,因此暫停了尚未滿足安全要件的相關內部活動。翻成白話:能自動找漏洞、自動寫攻擊程式的工具已經做出來了,只是這一家決定先不放出來。其他家不一定會做同樣的選擇。
先把它公布的內容拆開。OpenAI 的框架把網路安全的 Critical 定義得很具體:在沒有人介入的情況下,對運作中的系統執行零日漏洞攻擊;或者被給定一個高層次目標之後,對防護嚴密的標的能一貫地規劃並執行新型攻擊。前一代的 GPT-5.6 Sol 等被評為次一級的「High」,Astra 被判斷可能跨過那條線。因應措施有三層:暫停未滿足要件的內部活動,包含學習、評估與代理型應用;對所有代理用途導入監控,並加上一套評估模型思考過程、在高風險行為出現時中斷的機制;以及與相關政府機關和 AI 安全組織合作驗證能力。另外它同時把建議的安全管理措施提供給第三方評估夥伴,並推進名為「Daybreak」的防禦方案。
值得注意的是,它沒有選擇「把能力壓下去」。公告的方向是保留能力、加上管控與外部驗證,同時把防禦端的東西往外送。這是一個經營判斷,不只是安全判斷:能力削弱會直接影響產品競爭力,而且攻擊能力與防禦能力在技術上是同一組肌肉——能自動找出零日漏洞的模型,也是自動修補漏洞最強的工具。所以真正的問題從來不是「要不要做」,而是「誰拿得到、在什麼監控之下拿到」。
歷史上這種「自己先煞車」的動作有前例,結局也都相似。二〇一九年 OpenAI 以濫用風險為由延後公開 GPT-2 的完整模型,被業界批評是行銷手法,幾個月後照樣全數釋出,同等級的開源模型隨即出現;生物領域也有類似的自我限制,最後靠的是外部規範而不是廠商自律。教訓很清楚:單一公司的自律能爭取到的是時間,不是安全。真正改變產業行為的,是有沒有一套所有玩家都得遵守的驗證與問責機制——歐盟的 AI 法案走的是這條路,日本則以 AI 事業者指針加上今年生效的 AI 相關法制為主,兩者都還沒把「攻擊性網路能力」的門檻寫成可執行的檢查表。
接下來三種走向。第一種,同業不跟進:其他前沿實驗室與開源社群把同級能力放出來,OpenAI 的煞車變成單邊讓利,半年內市場上就會有人拿到同樣的東西,而且沒有監控機制。第二種,監管跟上:各國把攻擊性網路能力納入模型上市前的評估項目,AI 公司要向主管機關提交能力測試結果,這會拉高進入門檻,也讓合規成本成為大公司的護城河。第三種,能力外流:不是靠竊取模型,而是靠蒸餾與微調,用小模型逼近特定攻擊任務的表現。這一條最可能先發生,而且第一批受害者不會是有資安團隊的大企業,是連弱點掃描都沒做過的中小公司。
台灣讀者可以馬上做的事有幾項。一,把資安的假設換掉:過去「我們公司太小,駭客不會花時間」的推論,前提是攻擊的人力成本很高;當偵察、找漏洞、寫程式都能自動化,攻擊的邊際成本趨近於零,規模不再是保護。二,先做最無聊的三件事——把對外服務的系統修補程式排進固定排程、把管理者帳號全面加上多因素驗證、把備份實際還原一次確認可用。這三件事擋掉的攻擊,比買任何新產品都多。三,投資角度上,資安產業的需求會被這波推上去,日本市場尤其明顯:企業導入 AI 的速度快、資安人力短缺嚴重,相關的受託開發與雲端資安服務是直接受益的一端;今天日本另一則新聞是防衛裝備廳把 AI 裝備品的審查支援委外給 IT 顧問公司,方向是一致的。四,如果你的公司正在導入 AI 代理來處理郵件、報表或程式碼,記得代理權限就是攻擊面——給它讀取權限之前,先問清楚它能不能對外連線、能不能執行指令。
日本這一端的接受度,決定這件事會不會變成生意。日本企業導入 AI 代理的速度比外界想像的快,原因不是技術樂觀,是人手不足——尤其中小企業的事務職與 IT 人力缺口已經是結構性的,能自動處理郵件、報價、對帳的工具有實際需求。但同一批企業的資安投入偏薄,很多公司連資產盤點都沒有做過,代理拿到的權限往往遠大於它該有的範圍。這兩件事疊起來,就是攻擊面擴大的溫床。實務上要問的問題很具體:這個代理能不能對外連線、能不能執行指令與寫檔、憑證存在哪裡、有沒有留下可以事後追查的操作紀錄。這四個問題答不出來的導入案,風險不在模型多強,在授權太寬。今天日本另一則新聞是防衛裝備廳把 AI 裝備品的審查支援委外給外部 IT 顧問,官方端同樣在補「怎麼驗證 AI」的能力,方向一致。
接下來要盯的三個具體東西:OpenAI 是否公布 Astra 的第三方能力評估結果與時程;其他前沿實驗室的模型卡(model card)有沒有跟進標示網路安全等級;還有日本與歐盟是否把攻擊性網路能力寫進上市前的強制評估項目。這三項任何一項落地,AI 的資安風險就從公司自律的層次,換到有人可以究責的層次。

- 2023OpenAI曾因GPT-4的強大能力,與多國政府合作制定AI安全指引
- 2022多國開始推動AI倫理與安全法規,強調高風險AI需經過審查
- 近年來AI模型的駭客能力成為國際關注焦點,多機構設立安全評估機制



