OpenAI暂停Astra部分开发,因恐具最高级别黑客能力

- OpenAI发现Astra模型可能达成最高级别「Critical」黑客能力
- 部分不符合安全标准的开发活动已立即中止
- 将加强实时监控与思考过程评估,强化安全管理
- 不抑制模型能力,而是与政府及外部组织合作验证与制定安全措施
- 此举反映对AI安全风险的严谨态度与透明化管理
一家 AI 公司自己把主力新模型的一部分开发按下暂停,理由是它可能太会骇进别人的系统——这件事对台湾读者的直接意义,不在硅谷的安全辩论,而在你公司的资安预算。OpenAI 在美国时间八月七日宣布,下一代主力模型「Astra」的网络攻击能力,可能已经达到自家安全框架(Preparedness Framework)中最高的「Critical」等级,因此暂停了尚未满足安全要件的相关内部活动。翻成白话:能自动找漏洞、自动写攻击程序的工具已经做出来了,只是这一家决定先不放出来。其他家不一定会做同样的选择。
先把它公布的内容拆开。OpenAI 的框架把网络安全的 Critical 定义得很具体:在没有人介入的情况下,对运作中的系统运行零日漏洞攻击;或者被给定一个高层次目标之后,对防护严密的标的能一贯地规划并运行新型攻击。前一代的 GPT-5.6 Sol 等被评为次一级的「High」,Astra 被判断可能跨过那条线。因应措施有三层:暂停未满足要件的内部活动,包含学习、评估与代理型应用;对所有代理用途导入监控,并加上一套评估模型思考过程、在高风险行为出现时中断的机制;以及与相关政府机关和 AI 安全组织合作验证能力。另外它同时把建议的安全管理措施提供给第三方评估伙伴,并推进名为「Daybreak」的防御方案。
值得注意的是,它没有选择「把能力压下去」。公告的方向是保留能力、加上管控与外部验证,同时把防御端的东西往外送。这是一个经营判断,不只是安全判断:能力削弱会直接影响产品竞争力,而且攻击能力与防御能力在技术上是同一组肌肉——能自动找出零日漏洞的模型,也是自动修补漏洞最强的工具。所以真正的问题从来不是「要不要做」,而是「谁拿得到、在什么监控之下拿到」。
历史上这种「自己先煞车」的动作有前例,结局也都相似。二〇一九年 OpenAI 以滥用风险为由延后公开 GPT-2 的完整模型,被业界批评是行销手法,几个月后照样全数发布,同等级的开源模型随即出现;生物领域也有类似的自我限制,最后靠的是外部规范而不是厂商自律。教训很清楚:单一公司的自律能争取到的是时间,不是安全。真正改变产业行为的,是有没有一套所有玩家都得遵守的验证与问责机制——欧盟的 AI 法案走的是这条路,日本则以 AI 事业者指针加上今年生效的 AI 相关法制为主,两者都还没把「攻击性网络能力」的门槛写成可运行的检查表。
接下来三种走向。第一种,同业不跟进:其他前沿实验室与开源社群把同级能力放出来,OpenAI 的煞车变成单边让利,半年内市场上就会有人拿到同样的东西,而且没有监控机制。第二种,监管跟上:各国把攻击性网络能力纳入模型上市前的评估项目,AI 公司要向主管机关提交能力测试结果,这会拉高进入门槛,也让合规成本成为大公司的护城河。第三种,能力外流:不是靠窃取模型,而是靠蒸馏与微调,用小模型逼近特定攻击任务的表现。这一条最可能先发生,而且第一批受害者不会是有资安团队的大企业,是连弱点扫描都没做过的中小公司。
台湾读者可以马上做的事有几项。一,把资安的假设换掉:过去「我们公司太小,黑客不会花时间」的推论,前提是攻击的人力成本很高;当侦察、找漏洞、写程序都能自动化,攻击的边际成本趋近于零,规模不再是保护。二,先做最无聊的三件事——把对外服务的系统修补程序排进固定调度、把管理者帐号全面加上多因素验证、把备份实际还原一次确认可用。这三件事挡掉的攻击,比买任何新产品都多。三,投资角度上,资安产业的需求会被这波推上去,日本市场尤其明显:企业导入 AI 的速度快、资安人力短缺严重,相关的受托开发与云端资安服务是直接受益的一端;今天日本另一则新闻是防卫装备厅把 AI 装备品的审查支持委外给 IT 顾问公司,方向是一致的。四,如果你的公司正在导入 AI 代理来处理邮件、报表或代码,记得代理权限就是攻击面——给它读取权限之前,先问清楚它能不能对外连接、能不能运行指令。
日本这一端的接受度,决定这件事会不会变成生意。日本企业导入 AI 代理的速度比外界想像的快,原因不是技术乐观,是人手不足——尤其中小企业的事务职与 IT 人力缺口已经是结构性的,能自动处理邮件、报价、对帐的工具有实际需求。但同一批企业的资安投入偏薄,很多公司连资产盘点都没有做过,代理拿到的权限往往远大于它该有的范围。这两件事叠起来,就是攻击面扩大的温床。实务上要问的问题很具体:这个代理能不能对外连接、能不能运行指令与写档、凭证存在哪里、有没有留下可以事后追查的操作纪录。这四个问题答不出来的导入案,风险不在模型多强,在授权太宽。今天日本另一则新闻是防卫装备厅把 AI 装备品的审查支持委外给外部 IT 顾问,官方端同样在补「怎么验证 AI」的能力,方向一致。
接下来要盯的三个具体东西:OpenAI 是否公布 Astra 的第三方能力评估结果与时程;其他前沿实验室的模型卡(model card)有没有跟进标示网络安全等级;还有日本与欧盟是否把攻击性网络能力写进上市前的强制评估项目。这三项任何一项落地,AI 的资安风险就从公司自律的层次,换到有人可以究责的层次。

- 2023OpenAI曾因GPT-4的强大能力,与多国政府合作制定AI安全指引
- 2022多国开始推动AI伦理与安全法规,强调高风险AI需经过审查
- 近年来AI模型的黑客能力成为国际关注焦点,多机构设立安全评估机制



