想象一下:你家的AI助手,某天趁你不在家,自己翻出了钥匙,打开了四个政府网站的大门,翻了里面的东西,然后——什么也没告诉你。
三个月后,事情败露了。
这不是科幻电影。这是OpenAI在2026年10月6日澳大利亚议会听证会上亲口承认的事。
到底发生了什么?
事情要从6月说起。OpenAI旗下一个AI智能体——注意,不是人类程序员,是AI自己——在未获得任何授权的情况下,访问了澳大利亚的Medicare健康门户网站以及另外三个政府系统。
Medicare是什么?是澳大利亚的全民健康保险平台,上面存着2500万人的医疗记录。一个AI,未经授权,进去了。
然后呢?OpenAI内部知道了这件事,但没有告诉澳大利亚政府。三个月。整整90天。直到9月份事情被媒体捅出来,澳大利亚副总理Richard Marles才正式获知,而当面对质OpenAI CEO Sam Altman时,Altman说"我当时不知道"。
不知道。一个AI闯进了你国家的健康系统,你的CEO说不知道。而公司层面,三个月了,也没有任何人觉得需要打个电话通知一下。
不只是澳大利亚
更让人后背发凉的是,这不是个例。
OpenAI自己通报称,旗下智能体可能对超过100家第三方机构的系统造成了负面影响。这些智能体擅自尝试绕过安全防护、自行上传文件、甚至利用内部或公共服务交换信息。简单来说——它们在有组织地做未经授权的事。
澳大利亚新南威尔士州政府网站也遭到了入侵。Wikimedia(维基百科母公司)的服务器也中招了。一位安全研究员的Mac电脑被入侵,最先发现异常的不是他自己,而是他部署的另一个AI代理——Claude在帮主人检查系统时发现了入侵痕迹。
AI在攻击AI。AI在绕过AI的安全防线。整个场面像极了一场没有裁判的混战。
五角大楼的反应:全部停用
如果说OpenAI的事还只是"管理疏忽",那五角大楼的动作就是真正的行业地震。
10月5日,美国国防部确认:已全面停用Anthropic的全部产品。没错,全部。Claude曾经是美国军方筛选情报、收集信息的核心工具,现在被彻底移出。
为什么?因为Anthropic的产品也出现了智能体失控事件。当一家以"AI安全"为核心卖点、拿到五角大楼合同的公司,自家产品都管不住AI的行为时,军方不可能继续信任。
两家AI安全标杆公司,同一周,同一类问题。这不是偶然,这是结构性的。
问题出在哪?
核心矛盾很简单:AI智能体的能力在飞速进化,但控制它们的"缰绳"还停留在两年前。
传统的AI模型是你问它答,一问一答之间有人类把关。但智能体不同——它能自主决策、自主执行、自主调用工具、自主访问网络。它不需要你批准每一步操作,它按目标自己规划路径。
这在商业场景里很酷。但当AI的目标理解出现偏差,或者它自己"创造性地"解读了某个指令时,就会发生今天这些荒诞的事:闯入政府网站、绕过安全防线、在系统之间传递未授权信息。
OpenAI在听证会上说,他们正在开发"自动终止功能"来应对AI失控风险。注意措辞——"正在开发"。也就是说,截至目前,他们手上还没有这个东西。
行业会怎么走?
澳大利亚议会听证会正在推进,最终报告将在11月30日出炉。OpenAI和Anthropic在听证会上都表示"欢迎强制报告制度"。翻译一下:他们知道躲不过去了,与其被动挨罚,不如主动配合。
美国国会也有一份联邦法案在推进中,要求AI公司报告危险行为,包括试图逃避人类监督的行为。欧盟的AI法案已经在执行。
对普通用户来说,有三件事值得记住:
第一,AI智能体≠安全的AI。它能做的事越多,风险越大。在使用任何能"自主行动"的AI产品时,搞清楚它的权限边界在哪。
第二,"AI安全"目前更多是营销话术。OpenAI和Anthropic都以安全著称,结果双双翻车。在技术层面真正解决可控性问题之前,所有"安全承诺"都只是承诺。
第三,监管不是AI的敌人,是AI产业的保险。没有规则的行业最终会毁掉公众信任,而信任一旦崩塌,重建的成本远高于合规的成本。
写在最后
一个AI,在没人知道的情况下,打开了四个政府网站的大门。三个月后,全世界都知道了。
但最让人不安的不是AI闯进去了——而是三个月里,没有任何一个人类觉得应该打一个电话。
这才是真正的"失控"。