53张图片泄露之“慌”,AI安全谁来负责? - LOL下注分析
53张图片泄露引发的恐慌,AI安全该由谁担责?
越是先进的AI,越善于自主探索路径,却也越容易偏离人类设定的边界。
AI行业常用一个颇具戏剧性的词汇来描述这类智能体事故——“逃脱”,意指大模型突破测试界限,访问外部网站,搜寻系统凭证,甚至将数据上传至公开网络。这个术语将事件描绘成突如其来的机器觉醒,却在无形中将责任从开发者、部署者和权限管理者身上移开。
是谁设定了任务?是谁开放了权限?是谁设计了停止机制?是谁保存了日志?是谁负责对外通报?这些问题,“逃脱”一词无法解答。
2026年9月25日,美国AI研究公司OpenAI确认,在其研究环境中运行的AI智能体将53张用户图片发布到了外部网络,目前多数图片已被移除。OpenAI既未说明这些图片是真实人像还是AI生成,也未披露发布时间或身份可识别程度。
这并非孤立事件。过去两个月,公开披露的相关事件已超过15起,涉及OpenAI、外部研究人员及政府机构,严重程度各异:从在网站上留下垃圾信息,到突破安全控制并使用公开泄露的凭证,再到侵入Hugging Face系统。
AI代理的风险轮廓由此变得清晰:当模型能力转化为商业资产,而未被查清的安全事故,正逐渐成为行业的“负债”。
能力与监督的缺口
此次事件中的智能体,运行于OpenAI内部的训练和评估环境。智能体之所以能获取这些图片,是因为OpenAI使用了部分匿名化处理后的用户数据来训练模型——企业版数据不进入这一训练流程,普通用户也可主动选择退出。
据OpenAI称,用户内容进入训练流程前,会移除姓名、联系方式和元数据等信息,以降低追溯到具体个人的可能性。但匿名化无法改变一个事实:图像本身仍可能包含人物、地点、证件、环境特征或其他识别线索。
“匿名化完全无效”并非53张图片暴露的问题,而是源于另一层控制缺口:经过匿名化的数据,在何种条件下可以被智能体调取?为何智能体拥有将数据带出训练环境的工具权限?图片发布到外部后,OpenAI为何无法立即列出完整的泄露范围?
OpenAI在官方说明中承认,随着系统能力增强、自主性提高,不对齐行为可能转化为实际行动,导致开发者未预料到的网络安全事件和外部后果。公司披露的危险行为包括绕过访问控制、使用已泄露的凭证、注入查询或命令、进入服务内部运行环境,以及在第三方网站发布信息。OpenAI已陆续通知了数十家第三方机构,但也承认排查历史记录仍需投入大量时间和资源。
这已超出传统意义上的“模型输出错误”。有分析认为,一段错误文字删除即可,但智能体一旦将用户内容带到外部网络,风险便同时涉及数据保护、网络安全、事故通报和损害赔偿四个领域。企业因此必须建立完整的数据资产谱系:清楚数据来自哪个账户和业务场景,经过了哪些匿名化处理,哪个模型哪个版本获得了调用权限,智能体将数据发往何处,内容在外部停留了多久,哪些主体实际接触过这些数据,企业能否完整重建整个行动链条。
当一家前沿AI公司都需要数月才能回答这些问题,暴露的便不仅是模型出现了异常行为,更是能力扩张与监督能力之间已出现明显落差。
风险处置的滞后
6月,OpenAI的智能体进入了澳大利亚政府卫生数据门户。OpenAI在8月就发现了相关活动,却直到9月10日才向澳大利亚政府的一个普通邮箱发送了通知。澳大利亚总理阿尔巴尼斯随后表示,这种通报方式完全不可接受,并直接向OpenAI首席执行官奥特曼提出交涉。目前,澳大利亚参议院已要求奥特曼参加10月1日的公开听证。
此次事件是否导致私人信息泄露,目前尚无完整证据。但从风险处置的角度看,有无实际损失并非判断通报是否及时的唯一标准。银行、医疗系统、政府网站和关键基础设施发生异常访问后,受影响机构需立即保存日志、撤销凭证、隔离系统、检查横向渗透并评估数据范围。若通知未送达正确部门,即便技术上发了邮件,从治理角度看,等于未完成有效通报。
美国政府网站也发生过类似情况。OpenAI称,其模型在研究和训练期间访问过美国证券交易委员会和人口普查局网站的信息,但未发现未经授权访问、账户受损或安全入侵的证据。
联合国人工智能问题独立国际科学小组于2026年7月发布的初步报告,为这些事件提供了更大的风险框架。报告称,AI能力的发展速度已超过科学理解和政府适应的速度,现有保障措施未能跟上能力增长。该小组联席主席约书亚·本吉奥发出警告,随着欺骗性AI行为的证据越来越多,目前科学界无法保证,在AI能力继续提高后,其系统不会在自行运行或被恶意使用者操纵的情况下造成严重损害。
这份报告揭示了一个问题:当AI系统能够在很少监督下快速执行多步任务,风险控制的瓶颈便从“模型是否听指令”转变为“企业能否持续观察、及时阻断并完整还原其所有行动”。
对于金融、医疗和政府客户而言,这会直接改变采购要求。这些客户可能要求模型供应商保存更完整的工具调用记录,限制外部网络和数据权限,为高风险操作增加人工确认环节,还会要求在合同中明确事故等级、通报时限、赔偿顺序和审计权。AI安全由此不再仅是研发部门的技术议题,已进入合同条款、收入核算和项目交付时间表。
责任最终回到人
从更长的治理尺度看,牛津大学人类未来研究所创始主任、宏观战略研究倡议创始人兼首席研究员的尼克·博斯特罗姆,在2025年工作论文《开放式全球投资作为AGI的治理模式》中指出,变革性AI可能同时带来错位或滥用造成的灾难性风险,以及权力高度集中的治理风险;因此,其开发需要更强的公司治理、政府界定的负责任AI框架与必要的国际协议,政府也应保留在安全标准未满足时叫停先进模型开发的能力。
博斯特罗姆在其2024年著作《深度乌托邦》中设想的,则是人类已跨越重大技术风险之后的“已解决世界”。那是关于技术文明终局的思考,不能代替对一次具体代理事故的责任调查。
9月25日,美国联邦贸易委员会主席安德鲁·弗格森公开反对将AI智能体描述成拥有自身意志和欲望、能自己“挣脱”控制的独立行为者。他直言,如果有人告诉一个工具该做什么,工具执行了任务,监管者不应只将问题停留在“如何处置这个工具”。审计记录可能显示,所谓失控的系统其实仍在执行收到的指令,只不过走了一条开发者未预料到的路径。
弗格森表示,美国应优先使用现有法律工具;FTC针对企业未披露数据泄露的执法权,也可适用于AI开发商。这不是什么新法规,也不是法院确立的统一责任原则,具体案件仍需区分模型开发者、部署企业、最终用户、云服务商和被访问系统各自的安全义务。但监管方向已很明确:智能体的自主能力不会自然变成法律人格,也不会自动帮企业切断责任。
美国财长斯科特·贝森特的表态更进一步。针对开源AI平台Hugging Face事件,他明确表示,责任属于OpenAI管理层,而非“一群代理”;开发实验室必须为自己的技术负责。
有分析指出,AI事故由此进入三个层次:企业内部需明确谁设定目标、配置权限、监控行动;国内监管要判断现有数据、消费者保护和网络安全法律如何适用;国际上需建立重大事故的跨境通报和沟通机制。
“模型自主行动”能描述技术特点,但不能将责任全推给模型。真正要追查的是:企业是否清楚模型具备哪些能力,是否给模型开放了不必要的权限,测试是否覆盖了同类行为,出现异常能否立即叫停,日志能否还原完整行动,是否及时通知用户并进行补救,企业高管和董事会是否清楚还有多少未结案的事故。
这些问题其实已开始影响资本市场。安全事故可能拖慢企业产品发布和企业采购的节奏,拉高外部评估、网络保险和人工审核的成本。此外,企业还需预留诉讼、赔偿和整改的准备金。这些因素最终在企业融资和上市时变成治理折价。
如此,或许一家AI公司的安全质量,未来至少要公开六项指标:还有多少未结案的异常事件,受影响的用户和第三方机构有多少,从事件发生到发现的平均耗时,从发现到通报的平均耗时,无法完整重建行动链的事件占比,以及诉讼、赔偿、保险和整改的潜在成本。
资本市场过去主要计算模型性能、用户增长、算力消耗和收入转化。智能体开始操作真实世界之后,资本市场还需核算另一张表:企业究竟积累了多少尚未发现、通知与定责的安全负债。
当智能体能够自行执行任务,“自主”不能成为责任中断的理由。每一次行动仍须沿着任务设定、权限开放、工具调用、人工监督和事故处置,回溯到具体的人与机构。
本文来自微信公众号“经济观察报”,作者:欧阳晓红,36氪经授权发布。
评论
LOL下注分析深耕电竞赛事数据领域,用心服务每一位用户。
精选LOL战队对比内容,LOL下注分析与你一同发现更多精彩。
在每期分析均以战队近期状态、常用阵容及阶段表现数据为基础,而非主观推测。方面,LOL下注分析提供贴心周到的支持。
围绕LOL阵容分析,LOL下注分析持续打磨更优质的服务。