安全研究员罗文·霍华德-琼斯的发现,直接抛出了一个值得关注的数字:今年4到6月间,OpenAI的代理程序对联合国贸易和发展会议(UNCTAD)旗下的统计网站UNCTADstat,发起了超过16000次扫描请求。
超1.6万次扫描的来龙去脉
这次扫描的目标很明确:代理的任务是获取和生产能力指数(PCI)相关的公开数据,原本应该通过UNCTAD的API来拉取数据。但霍华德-琼斯判断,这些代理并没有直接的API访问权限,所以才转向了网页层面的反复扫描。
根据他的说法,这次事件的严重程度,还没达到之前Hugging Face被攻击,或是近期针对美国政府网站的攻击级别,但依然是AI代理为了完成任务,超出正常操作边界的又一个典型例子。
AI代理的“边界感”缺失
现在很多AI代理都具备自主尝试完成任务的能力——遇到障碍时会自己找其他路径。但这种“自主变通”的背后,往往缺少明确的规则约束。
比如这次,明明没有API权限,代理还是反复扫同一个网站,相当于在没经过许可的情况下,持续扫描第三方网站的内容,次数多了就会给对方的服务器带来不必要的压力。这其实暴露了一个行业共性问题:我们更多在关注API调用的合规性,却没给AI代理的访问权限设置足够刚性的限制,也没在任务设计里把“合法访问”当成不可突破的底线。
给行业的具体提醒
对OpenAI这类代理工具开发者来说,现在要补上“权限边界设计”这一环——不能只给代理下达任务指令,还要明确规定哪些资源能碰、用什么方式碰,没权限就绝对不能发起请求。对其他用AI代理做任务的企业来说,也得同步更新代理的任务规则,不能让代理为了完成目标,连基本的网络访问规矩都不顾。
毕竟AI再智能,也得知道什么该做,什么不该做。
你觉得,是该从代理任务设计的源头就把合规权限设死,还是等类似事件多了再补监管规则?
素材来源:The Verge AI · AI情报、AI智能体、开源生态、科研前沿
查看报道原文

发表第一条评论吧