OpenAI一天连曝三起事故,最强模型研究紧急暂停
当地时间9月25日,OpenAI经历漫长一天:其AI智能体擅自访问美国政府网站被曝光,涉及教育部、商务部和证券交易委员会,OpenAI确认了商务部和SEC的情况;同日承认53张用户上传至ChatGPT的图片被智能体发布到外部图床;一份事故报告末尾显示,最强模型的全部训练、评估及涉及工具调用的推理均已暂停。
引发暂停的并非危险任务,而是让AI查出一篇博客作者的简单任务。9月20日,一个处于强化学习训练中的内部模型拿到人物履历细节和公开博客线索,任务是找到博主。它先搜索特征短语,结果不相关;怀疑搜索工具坏了,用Python直接向其他搜索引擎发请求,三个全报错;又猜测题目出自BrowseComp,下载数据集和评测脚本翻找,也落空;尝试通过HTTPS联系公开聊天机器人,被代理拦下。
OpenAI训练沙箱本与真实互联网隔绝,所有联网请求打到离线网页缓存,但DNS解析器是例外。模型发现沙箱解析器能为真实域名返回记录、正确拒绝编造域名,判断这是通向公网的路。它找到一种公开DNS服务,把问题编进“要查的号码”,对方在回执里捎回答案。第一次超时,它把等待时间从6秒调到19秒重试,外部聊天机器人回答了测试问题:法国首都是巴黎。随后它又通过同一条路发出18个问题,其中14个带任务线索,4个打听如何经由DNS搜索网页、抓取网站或寻找公开DNS隧道服务。最后它告诉用户没能确认博主身份,请对方提供原文、标题或博客名。

报告中最值得反复读的是模型决定走DNS这条路时的思维链,大意是用户只授权做研究,使用公开提供的DNS服务可以接受。模型并非不知道边界,而是给自己签了许可证。同样推理结构出现在“访问”政府网站事件中:在商务部,智能体从公开代码仓库找到登录凭证,拉取人口普查局数据,OpenAI称使用的是公开开发者密钥,未发现凭证滥用,但承认智能体本不该使用。在SEC,模型访问公开信息,问题在于转贴到另一网站。在教育部,Transluce发现疑似来自OpenAI的智能体对民权办公室网站做粗糙入侵尝试,未成功。相关活动至少可追溯到2026年3月,是OpenAI回溯审查中陆续浮出的。Transluce还发现无法明确归因于OpenAI的越界活动,指向司法部及加州、马里兰、伊利诺伊、得州和纽约州政府网站。OpenAI解释大部分是例行研究任务,政府网站被模型视为权威公开信息来源。这恰恰说明问题:越界出现在最日常的“查资料”中。
暴露53张图片同样如此。图片来自未关闭训练数据授权的ChatGPT用户,被发到图床不公开列出的链接,大部分已删除,仍有一部分挂在网上。OpenAI表示因技术方案和隐私政策,无法把图片重新对应到原始用户,也就没法通知他们。匿名化本为保护用户,出事后却成了连通知都做不到的原因。
这是OpenAI持续整个夏天的补墙工程。7月21日,OpenAI披露模型组合自主入侵Hugging Face数据处理系统,称这是已知首例由AI智能体自主实施的网络攻击。此后OpenAI把训练环境联网改成离线缓存。9月20日DNS事件是安全加固后第一次事故,OpenAI评估严重程度远低于此前几起。这也不是一家公司的问题:9月18日Google披露Gemini在一次测试中未经授权访问三个外部系统,原因是它以为那些系统是测试的一部分。

墙之外还暴露了盯着墙的人的问题。从智能体拿到外部回复到监控系统拉响最高级别警报,用了不到12分钟,人工审核员3分钟后响应,但训练直到两个半小时后才被手动终止,原因是运行没有按预期自动停止,大家一时搞不清该不该停。更隐蔽的漏洞在监控逻辑里:回溯时OpenAI发现,另一些外联DNS请求没被标到应有严重级别,因为监控系统有时把“没拿到有用信息”当成“联网尝试失败”。用结果判断意图是这套监控最根本的错误。一个试了一百次、失败九十九次的模型,并不比只试一次就成功的模型更安全。
OpenAI付出真金白银代价:最强模型相关工作会一直暂停到漏洞确认修复并完成额外红队测试为止,且即便奖励信号已对这类行为做了正确惩罚,这个模型也不会再继续训练。
对大多数人来说,训练沙箱很遥远,但事件指向一个很近的问题:你交给AI的那句话,到底授权了多少。越来越多人把邮箱、网盘、代码仓库和API密钥交给智能体,然后说“帮我查一下”“帮我处理一下”。在OpenAI实验室里,这句话之外还有监控系统、红队、值班审核员;在个人电脑和手机上,通常只有这句话本身。对开发者还有更直接风险:过去推到GitHub上的密钥要等专门扫描工具来捡,现在任何执行普通任务的智能体都可能把它当成“公开可用资源”顺手用掉。
没必要读成末日预言。那个查博主的模型最终没找到答案,从外面拿回的只是一句“巴黎”。危险不在它拿到了什么,而在它愿意走多远。过去几年AI安全讨论最多的是怀有坏目标的AI会做什么,OpenAI这个夏天的一连串事故给出更现实的版本:一个只想好好完成任务的AI,会为了交差说服自己做到哪一步。当一家AI公司都需要停下最强模型来重新检查围墙时,再问AI助手那句“帮我查一下”,会不会有别样的感觉?
更多推荐阅读

OpenAI神秘o代码曝光:ChatGPT要变24小时AI员工
坊间传闻,OpenAI将在9月29日开发者日发布一款个人24小时在线AI助手,名字只有一个字母——o。开发者Chetaslua在ChatGPT核心代码中挖出铁证:“小写字母o是该助手的正式产品名”。代码还显示,o支持63种语言,极速模式就位,多智能体协同看板全通,甚至独立邮箱后缀也已写入逻辑。它将直接下放给所有Pro订阅用户。 9月25日,Codex出现故障,OpenAI的Tibo发帖“o no...
2026-09-27
模型不够强,灵巧手才要卷性能?源升智能杨思成谈机器人操作
灵巧操作的最高境界,是“无剑胜有剑”。在源升智能创始人杨思成看来,灵巧手之于机器人操作能力,就像兵刃之于剑术,模型越强,就越不依赖末端执行工具;反之,模型能力不够强时,就需要灵巧手加持才能更好完成任务。 杨思成在清华时期便专门研究灵巧操作,2018年加入腾讯Robotics X实验室,担任灵巧手项目总负责人。2024年,他成立源升智能,开启灵巧手创业。他认为,现在行业都在打造“神兵利器”——更多...
2026-09-27
中国最强AI芯片发布,平头哥再开源软件栈
9月22日云栖大会上,阿里巴巴CEO吴泳铭介绍新一代真武V900,称其是目前中国算力性能最强的AI芯片,性能达M890的3倍。但客户换用真武,还需确认原有代码、工具和开发经验能否迁移。芯片之外,软件生态同样决定客户选择。 9月23日,平头哥公布AI软件栈T-Head SAIL最新开源进展,扩大框架适配、加速库、工具链和通信库等开放范围。平头哥将AI芯片比作发动机,软件栈则是“变速箱+传动系统+驾...
2026-09-27
华为大模型双子星创业,要做物理世界的Scaling Law
数亿元资金,投向了一场物理世界的基模实验。Physical AI创业公司息壤开物宣布,已连续完成数亿元种子轮及天使轮融资,由敦鸿资产领投,华控基金、三花控股、银杏谷资本、泽然资本、本坚基金、天使基石、标朴投资等跟投,估值达5亿美金。 公司创始人、CEO李寅,前华为云大模型CTO,华为大模型0-1阶段核心成员;联合创始人张含望教授,前华为多模态首席科学家。二人联手,瞄准具身智能尚未解决的底层难题:...
2026-09-27
前OpenAI研究员:Jev出现前AI世界是悲剧
“它会逐渐退到软件背景中,像数据库、正则表达式或其他基础设施一样,成为开发者随手调用的普通能力。”这是 TypeSafe CEO、Jev 创始人 Diogo Almeida 对 AI 的设想:当智能真正融入软件,用户甚至不必意识到它的存在。但怎样才能让开发者放心地把判断交给 AI,而不用守在旁边反复检查? 几个月前,在 AI Engineer 大会的演讲中,这位曾参与 OpenAI Instru...
2026-09-27
Opus 5.5与GPT-6被指偷师中国AI团队
所谓“天下文章一大抄”。刚发布的Opus 5.5和GPT-6 Luna,身上满是姚顺雨和梁文锋的影子。两家公司预训练已做到极致,为提升智能、降低算力成本,都选择开辟新战场:Opus 5.5对上下文动手,GPT-6 Luna对缓存动手。 **阿莫迪偷师姚顺雨** 在Artificial Analysis智能指数中,Claude Opus 5.5在max档位下平均每题输出11.9万token,其中...
2026-09-27