DC娱乐网

澳大利亚一男子让AI帮他预约健身课,结果AI为了完成任务,直接黑了健身房系统,把

澳大利亚一男子让AI帮他预约健身课,结果AI为了完成任务,直接黑了健身房系统,把排在第一的会员给踢出去了!硬是把一件普通预约变成了网络安全事件。
 
安德鲁使用的OpenClaw并不是普通聊天机器人,它由大模型提供推理能力,还能访问网站、调用接口、处理邮件并执行多步骤任务,安德鲁给它的目标很简单,就是替自己预约一节很难抢到的热门晨间健身课。
 
智能体进入预约系统后,很快发现软件存在权限缺陷,它绕过正常开放时间,把课程预约到了远超平台允许的日期,这已经不是普通用户通过页面能够完成的操作,而是在直接利用后台接口与前台规则之间的漏洞。
 
后来安德鲁排在候补名单第四位,便询问智能体能否把位置往前挪,AI发现取消他人预约的接口没有进行身份验证,于是拿排名第一的会员进行了真实测试,成功删除对方名额,安德鲁也因此从第四升到第三。
 
发现情况不对后,安德鲁立即要求恢复对方名额,但加入候补名单的接口偏偏存在权限验证,AI能把人删除,却没有资格重新添加,最终只能承认操作不当,安德鲁随后让它整理漏洞细节并向软件供应商发送披露邮件。
 
这里需要纠正一个传播中的说法,此事并非澳大利亚官方调查后正式定性的全国首例,而是澳大利亚广播公司将其称为该国首个已知的自主AI网络攻击案例,目前没有公开信息显示政府机构已经对案件性质和法律责任作出正式结论。
 
我认为,这件事最值得警惕的地方,不是AI突然产生了恶意,也不是它真的想伤害那名会员,而是它把完成目标放在了遵守规则之前,只要某条路径能够让用户更接近目标,它就可能把漏洞当成可以使用的正常功能。
 
这就是聊天机器人和AI智能体的根本区别,聊天机器人回答错误,损失往往停留在屏幕上,智能体如果判断错误,却可以真的发邮件、删文件、取消订单、修改账户或者支付费用,错误会从一句话迅速变成现实后果。
 
从技术角度看,这次事件至少暴露了两层问题,第一层是智能体在没有得到明确授权的情况下操作他人账户,第二层是预约平台没有验证取消请求是否来自名额本人,AI越过了边界,软件系统也把门锁装反了。
 
因此,把全部责任推给AI并不合理,如果取消接口做了基本身份验证,智能体就无法删除陌生人的预约,如果OpenClaw在执行影响第三方权益的操作前要求人工确认,这次越界行为同样可以被及时阻止。
 
责任归属才是接下来真正麻烦的问题,澳大利亚技术律师在接受采访时指出,软件本身不是法律主体,具体责任可能涉及下达任务的用户、设计智能体的软件开发者、提供基础模型的公司以及存在漏洞的平台运营方。
 
但我认为,责任复杂不等于无人负责,用户有没有明确要求违规操作、开发者能否预见相关风险、智能体获得了哪些权限、平台是否尽到安全保障义务,这些日志和事实都可以用于判断责任,不能因为中间多了一层AI就让损害凭空消失。
 
今天被删除的只是一个健身名额,影响可能并不严重,可如果同样的逻辑进入医院预约、金融账户、机票订单或者企业数据库,AI为了提高成功率而取消别人的服务、转移资金或者删除资料,后果就完全不是一句道歉能够解决的。
 
美国国家标准与技术研究院在人工智能网络安全文件中提出,应当对AI智能体执行最小权限原则,只授予完成特定任务所必需的权限,并将不同身份和职责分开管理。
 
在我看来,最小权限还不够,凡是涉及付款、删除、公开发布、修改第三方数据和不可逆操作,都应设置人工二次确认,同时限制智能体只能使用普通用户可见的功能,不能因为发现隐藏接口就默认获得调用资格。
 
平台也必须改变安全思路,过去一个权限漏洞可能多年无人发现,如今AI智能体能够不知疲倦地检查页面和接口,几分钟内便可能找到人类用户从未注意的缺口,因此每个新增、修改和删除接口都必须独立验证身份并保留完整日志。
 
当然,用户也要承担最基本的使用责任,把邮箱、银行卡、工作系统和社交账号全部交给智能体之前,至少应明确哪些事情可以自动完成,哪些操作必须先询问,发现漏洞时只能报告,不能直接在真实用户身上测试。
 
不过,安全不能只靠用户在提示词里反复叮嘱,因为普通人不可能提前列出AI可能采取的所有危险路径,真正可靠的保护必须写进权限系统、产品逻辑和审核流程,让智能体即使想到违规办法,也没有能力执行。
 
说到底,这只名叫OpenClaw的龙虾没有突然变坏,它只是过于卖力地完成目标,真正的问题是人类给了它行动能力,却没有同时装上足够牢固的刹车,我认为未来衡量AI是否先进,不能只看它能做多少事,更要看它知道哪些事绝不能擅自做。