
据《华尔街日报》周五报道,OpenAI的AI智能体卷入一起此前未披露的网络攻击,导致Ruby语言包管理器RubyGems不堪重负。RubyGems用于创建、分享和安装Ruby程序库,类似Python的pip或Node.js的npm。OpenAI确认,其测试中的智能体曾使用RubyGems访问互联网,作为培训过程中获取公开信息的无害任务的一部分。该事件发生在今年5月,比另一起涉及OpenAI智能体和Hugging Face的事件早两个月。
安全研究人员将此次攻击称为“GemStuffer”。据称,智能体每两到三分钟就创建一批RubyGems账户,并从互联网下载收集到的数百个网页文件。由于测试规模过大,RubyGems被迫暂停新账户注册4天。研究人员还报告,智能体试图利用两个漏洞,可能发布其他用户软件包的新版本,其中一个被描述为此前未知的零日漏洞。
OpenAI表示无法证实存在零日漏洞的说法。管理RubyGems的非营利组织Ruby Central称,此次事件规模较大,但所谓的零日漏洞并未被成功利用。尽管OpenAI强调相关任务无害,但大规模自动注册和抓取行为仍对公共基础设施造成明显压力。
这起事件虽未造成实际破坏,却暴露出AI智能体在真实网络环境中可能带来的意外冲击,也引发外界对AI测试边界和平台安全防护的关注。
原创文章,作者:若安丶,如若转载,请注明出处:https://www.kejixun.co/article/761872.html