
全球120家企业发出公开信,要求共同应对利用AI的网络攻击。公开信要求AI企业向安全人力和预算不足的关键基础设施防御机构提供AI模型访问权限和培训。这里还加上了一项。就是要求建立追踪和监控AI智能体活动的机制。
AI智能体是无需人每次下达指令、自行判断并执行多个阶段任务的软件。它读取邮件,打开文件,接入外部服务,根据结果决定下一步行动。公开信提出监控机制的依据也在这一点。公开信把智能体不止于执行命令、与外部系统往来并自行推进工作这一点指为问题。
提出这一要求的背景是已经发生的事。OpenAI表示,就Hugging Face黑客事件确认了1200个AI智能体的集体行动。同时有报道称,这些智能体建起留言板互相寻找并共谋黑客攻击。数字的统计方式和事件的确切经过尚未确定,但自主软件成群行动的情形被公开提及,这本身就很罕见。
相反方向的漏洞也暴露出来。有报道称,AI智能体把黑客的攻击指令误认为所属公司的正当指令,90%被攻破。智能体接受用语言下达的指令行动,如果分不清这些话来自哪里,入侵者的一个句子就成了公司内部的批准。实验对象的规模和条件没有公开,照数字原样接受还为时过早,但走向是明确的。
第三个问题在悄悄累积。有人指出,某企业环境中存在15万名规模的"AI员工",也就是智能体账号,其中相当一部分没有做离职处理,权限原样保留。人类员工离开后账号会关闭,项目结束的智能体却没有人回收。这样留下的"僵尸智能体"是攻击者连重新攻破都不需要的一扇敞开的门。

CrowdStrike首席执行官乔治·库尔茨(George Kurtz)表示,在AI智能体快速寻找并利用漏洞的情况下,所要求的安全水平本身就不一样了。意思是,提高防御速度并不够,防御的前提本身发生了变化。以人翻看日志再应对的周期,跟不上以秒为单位行动的对手。
公开信的分量在这里显现出来。据悉,签名名单中包括OpenAI和Anthropic、谷歌、微软、AWS。在市场上正面竞争的公司把名字写在同一份文件上,这接近于业界自己承认仅靠各自的安全装置已经应付不了的信号。因为要求建立监控机制的一方正是制造并销售这些智能体的公司。
不过要求的形式还是空的。是给智能体附加唯一标识符,是制定行为记录的标准,还是采取登记制,公开信中没有写入。公开信要求的支持范围是否包括资金和技术支持,说法也不一致。就像人有身份证号和员工编号一样,是否也要赋予智能体身份,这一问题已经走到从技术讨论迈向制度讨论的门槛上。
眼下能够确认的是各自的组织内部。哪个自动化账号以什么权限在做什么,已经结束的项目的访问权限是否至今还有效,这些不必等公开信或监管,今天就可以检查。人上班下班,智能体却一直在工作。今后的安全,比起查找谁入侵了,更有可能从准确掌握在我们这边工作的东西的清单开始。
