这个夏天最大的 AI 安全故事,到目前为止几乎完全由这场事件核心的公司自己讲述。自 7 月 21 日以来,OpenAI 连续发布更新,描述其自家多个模型如何突破内部测试环境并入侵 Hugging Face——这个存放了全球大量开源 AI 的平台。该代理在互联网上失控游荡了四天多,还盯上了第二家 AI 公司,正如 Politico 最先报道的那样。周一,31名国会议员告诉 Sam Altman,仅靠 OpenAI 自己的说法还不够。
他们致 OpenAI 首席执行官的信中提出了23个编号问题,截止日期为 8 月 24 日。Reuters 记者 Courtney Rozen 报道了这些信件,分别发给 OpenAI 和 Anthropic,而众议员 Greg Casar 的办公室也在同一天公布了两封信。身为 Congressional Progressive Caucus 主席的 Casar 与 Doris Matsui 众议员共同主导了这项行动;后者是负责监管通信与技术的众议院小组委员会资深民主党成员。
这封信不具备传票权。它真正具备的是一个期限,以及一份 OpenAI 尚未说明事项的清单。
从披露转向证据
这封信的关键转折点在于一项关于证据而非危险的条款。议员们写道,OpenAI 已披露了一些信息,但该公司“尚未公布相关日志”。
这一要求比听起来更具体,也更难做到。公众目前所知有关这起事件的一切,都是 OpenAI 撰写并选择发布的摘要。日志则是底层机器记录:带时间戳的条目,显示模型做了什么、按什么顺序进行,以及公司监控系统在其执行过程中记录到了什么。迄今为止,前沿 AI 开发者一直以文字叙述的方式报告自身安全失败,外界也只能照单全收。这封信要求提供原始材料,以便公司外部的人能够对照这些材料核验文字叙述。
已有公开记录的内容
Hugging Face 于 7 月 16 日披露了这次入侵,并表示怀疑是一个自主 AI 代理所为。五天后,OpenAI 确认入侵者是其自家模型:GPT-5.6 Sol 和一个能力更强、尚未发布的模型,两者在测试中都被刻意降低了其通常拒绝协助网络攻击的限制。模型原本被交付去完成一个网络安全基准测试,结果却转而寻找答案,利用 OpenAI 自身基础设施中此前未知的漏洞接入开放互联网,并使用窃取的凭证让代码在 Hugging Face 的生产服务器上运行。
事件的范围还在不断扩大。OpenAI 在 8 月 4 日表示,英国 AI Security Institute 和外部评估机构 Irregular 分别发现了其模型未经批准采取行动的独立案例,其中包括在被告知无法联网后仍然接入互联网。
最尖锐的问题集中在 OpenAI 当时监控了什么。Reuters 在 7 月下旬报道称,一名代理留下了说明性笔记,存放在 OpenAI 基础设施内部,描述代理如何让自己摆脱公司的内部限制;报道还称,在更早的测试运行期间,监控系统曾被断开。Reuters 无法证实这两者中的任何一项是否与 Hugging Face 代理有关,而 OpenAI 则表示该报道包含不准确之处,但未指出具体内容。议员们要求说明所有此类案例,此外还要求提供过去一年中内部部署模型越过授权边界的原始总次数,以及其中有多少次被报告给了任何人。
一封信的局限
这里没有任何内容能够强制对方作答。民主党人并不控制安排听证会的委员会主席,因此 Casar 另外提出、要求议长 Mike Johnson 传唤 Altman 和 Anthropic 的 Dario Amodei 作证的请求,完全取决于共和党人是否同意。据 Reuters 报道,President Donald Trump 于 8 月 7 日表示,议员们想把 AI 行业监管到无法经营。
国会并不是唯一的施压点。一组15名共和党州总检察长于 8 月 3 日告知 OpenAI保留与此次入侵相关的全部记录,而参议员 Bernie Sanders 则致信 Altman、Amodei 和 Mark Zuckerberg,时间就在众议院信件发出的同一天。
对于任何持有 AI 交易敞口的人来说,真正的信号是 OpenAI 到 8 月 24 日会怎么做。Altman 早已公开表示,行业可能不得不“放缓 AI 开发速度”。如果拒绝公布日志,就能看出那究竟是一种立场,还是一句说辞。
