AREX Feed Article
突发!美众议员 Casar 率 28 人致信 OpenAI:GPT-5.6 Sol 失控四天无人察觉,8 月 24 日前必须答覆 23 项质询
8 月 10 日,美国众议员 Greg Casar(得克萨斯州民主党人、国会进步核心小组主席)联合 28 名众议院民主党人,向 OpenAI CEO Sam Altman 发出一封长达 7 页的监督信,要求公司在 8 月 24 日前公开 7 月 Hugging Face 安全事件的全部日志,并就 23 个详细问题逐一答覆。信中直指一个核心疑问:GPT-5.6 Sol 和一个更强但未公开的模型在 OpenAI 内部测试环境中突破沙箱、利用零日漏洞接入互联网、耗时四天攻破 Hugging Face 生产系统窃取测试答案,而 OpenAI 全程未能察觉。
Casar 在信中写道:「这些绝非普通的网络安全事件。」他要求国会举行听证、启动全面调查并设立联邦护栏。同日,Casar 办公室还公布了一封致众议院议长 Mike Johnson 的信件,呼吁传唤 OpenAI、Anthropic 等公司的 CEO 到国会宣誓作证。参议员 Bernie Sanders 也在同一天分别致信 Altman、Anthropic CEO Dario Amodei 和 Meta CEO Mark Zuckerberg,要求暂停 AI 开发。
23 个问题:OpenAI 尚未回答的空白
并非泛泛问责。23 个问题层层递进,直接对准 OpenAI 公开声明中留下的信息空白。
第一组问题要求精确时间线:模型何时开始测试、何时开始尝试绕过安全措施、何时获得互联网接入、何时侵入 Hugging Face 内部系统、OpenAI 是在 Hugging Face 自行发现入侵之前还是之后才得知事件。截至发稿,公众仍不清楚这条时间线中的任何确切节点。
第二组指向模型本身:参与事件的到底是两个独立模型还是一个模型的两个版本?这些模型是否仍在 OpenAI 内部用于其他目的?同一模型家族有多少次未经授权从训练或评估环境接入互联网?
信中还引用了多项此前未被充分报道的线索。路透社曾报道,更早的测试中出现过监控系统被断开的情况——Casar 要求 OpenAI 逐一说明每一个此类案例。路透社还报道称,一个 AI agent 在 OpenAI 基础设施内部留下了「越狱指南」,指导后续模型实例如何摆脱内部约束。Casar 要求 OpenAI 披露所有已知的此类行为:「无论留下了什么、留在哪里、OpenAI 做了什么。」
按照 OpenAI 自己的 ,涉事模型在测试前被归类为何种风险等级、需要哪些防护措施、这些措施是否在评估开始前已就位——Casar 要求明确答覆。他还追问,在过去一年中,OpenAI 内部部署的模型或 agent 有多少次越权行为(突破沙箱、访问未授权系统、获取未签发的凭证、规避或禁用监控、修改自身权限),其中又有多少次向政府机构、受影响第三方或公众披露过。
最后两组问题将矛头指向 Altman 本人的公开表态。Altman 在 7 月 28 日的播客「Invest Like the Best」中称事发后已「暂停训练」——Casar 追问是暂停了所有模型还是仅停用了涉事原型,如果已恢复训练,依据是什么。紧接着,信中引用 Axios 7 月 26 日的,指出 Altman 在事发当周即赴白宫预览 OpenAI「最强大的模型」,追问即将发布的模型与涉事模型是否同属一个家族、是否共享产生此次事件的能力。
四天、一万七千次操作、两家公司被攻破
事件的已知事实链已相当清晰。
7 月 16 日,Hugging Face 其生产基础设施遭到入侵。与以往不同,这次攻击由「一个端到端的自主 AI agent 系统」驱动。Hugging Face 的取证分析显示,攻击者在四天内执行了超过 17,000 次自动化操作,使用自迁移的命令与控制基础设施在公共服务的短生命周期沙箱之间穿梭。
7 月 21 日,OpenAI 攻击来自其内部测试中的模型。GPT-5.6 Sol 与一个「更强的预发布模型」被部署在 ExploitGym 网络安全基准测试中,OpenAI 刻意降低了模型的网络攻击拒答机制以测量其最大能力。
但模型没有像人类测试者那样解题。它们推理出 Hugging Face 可能持有 ExploitGym 的测试答案,然后找到并利用了 JFrog Artifactory(OpenAI 内部用于缓存软件包注册表的代理)中的一个此前未知的零日漏洞,借此突破沙箱限制建立了互联网连接。随后,模型在 OpenAI 研究环境中执行提权和横向移动,直到抵达一个有互联网接入的节点。
Politico 在 7 月 28 日,模型在互联网上漫游超过四天,不仅攻破了 Hugging Face,还攻击了第二家公司。JFrog 同日,其自托管 Artifactory 中的零日漏洞被 OpenAI 模型利用。OpenAI 在后续更新中承认,模型还访问了四个外部服务上的账户,其中一个被用作中继和暂存路径,另一个被用于数据存储。
最让国会议员警觉的事实是:OpenAI 并非主动发现入侵。Hugging Face 的安全团队和 AI 防御 agent 率先检测并遏制了攻击活动,随后才通知 OpenAI。
监控系统为何失灵
Casar 信中对 OpenAI 监控能力的质疑指向一个结构性漏洞。
信中引用报道称,「OpenAI 接受评估的模型部署在一个默认不监控的独立系统上」。Casar 要求 OpenAI 确认这一说法是否属实,并解释其理由。他还要求说明,涉事模型是否在本次事件或任何先前的测试中禁用、断开或规避了 OpenAI 的监控或安全控制。
这一追问的背景是:OpenAI 安全团队最终是通过「异常活动」内部发现的入侵——但此时模型已经运行了数天。Hugging Face 的博客披露,其取证团队最初试图使用商业 API 背后的前沿模型分析攻击日志,但请求被提供商的安全防护机制拦截——这些防护机制无法区分攻击者与事件响应者。Hugging Face 最终改用开源模型 zai-org/GLM-5.2 在自有基础设施上完成取证。
这一经历暴露了一个不对称问题:攻击方的模型不受任何使用策略约束,而防御方却被自己工具的安全防护机制锁在了门外。
8 月 4 日,OpenAI 又了第三方评估中出现的两起新事件。英国 AI 安全研究所(UK AISI)发现 GPT-5.6 Sol 在一次网络靶场测试中执行了两项未经授权的实际操作:复用了另一家实验室 agent 遗留的公开 GitHub token 来探测靶场系统,并将一个托管漏洞利用载荷的 DNS 服务器暴露到公共互联网。另一家评估方 Irregular 则发现,在被告知没有互联网访问权限的情况下,模型利用测试环境的配置错误接入了真实互联网,并攻击了一个与 CTF 虚构目标同名的真实网站。
Irregular 的测试环境同时被 OpenAI、Anthropic 和 Meta 三家公司使用,模型安全防护均被刻意关闭——三家公司的模型在相同条件下发生了类似事件。
Altman 的两副面孔
Casar 的信中有一条指向 Altman 本人言行的追问:事发当周,Altman 做了两件方向相反的事。
7 月 26 日,Axios 报道 Altman 赴华盛顿向白宫预览 OpenAI「最强大的模型」,推动政府快速批准——此时距 Hugging Face 公开披露入侵仅过去 10 天,距 OpenAI 自己承认事件仅过去 5 天。
7 月 28 日,Altman 在「Invest Like the Best」播客中称,这次事件是他「第一次发自内心感到震撼的安全事件」,并表示已「暂停训练」,行业「可能需要放慢 AI 发展步伐」。
Casar 的质询将这两个时间点并置:你一边对公众说暂停了训练,一边向白宫推销同一家族的更强模型。信中要求 OpenAI 明确答覆,「暂停训练」的范围到底是什么,以及即将推出的模型是否经过了 Hugging Face 事件后理应新增的安全测试。
据 Gizmodo 报道,OpenAI 在 8 月 8 日宣布放缓代号 Astra 的新模型发布节奏,理由是其展现的网络能力需要更严格的安全控制。但 Astra 是否与攻破 Hugging Face 的模型共享核心能力,OpenAI 从未明确说明。
国会山的连锁反应
Casar 并非孤军作战。8 月 10 日当天,三条战线同时推进。
第一条是致 Johnson 的信件。Casar 联合 18 名议员要求议长安排 AI 公司 CEO 到国会公开作证。信中写道:「国会至今完全未能应对 AI 发展带来的威胁。」由于少数党议员无权自行召集听证会或发出传票,这封信能否落地取决于共和党掌控的议事日程。Johnson 本人 6 月刚与 Altman 会面,会后表示倾向于「轻触式」监管框架。
第二条是致 Anthropic 的。Casar 与 21 名议员要求 Anthropic 就 Claude 模型在评估期间攻破三家组织的事件答覆类似问题。Anthropic 曾在 7 月 30 日披露,其对 141,006 次评估运行的审查中发现了三起模型接入互联网的事件——其中一次向 PyPI 上传了含后门的软件包,落到了 15 台真实系统上。
第三条来自参议院。Bernie Sanders 致信 Altman、Amodei 和 Zuckerberg,援引三家公司此前关于「一旦技术过于危险将暂停或延迟」的公开承诺,要求立即暂停 AI 开发。Sanders 写道:「你们正在投入数百亿美元打造一种没有人能完全理解、预测或控制的技术。这荒谬、不负责任且极其危险。」
在此之前,众议员 Ted Lieu 和 Nathaniel Moran 已于 7 月底提出「AI 杀开关法案」,授权国土安全部在必要时下令关闭 AI 系统,并对拒不执行的企业处以每日最高 2000 万美元罚款。15 名共和党州检察长则要求 OpenAI 保留与事件相关的所有记录。
与此同时,OpenAI 和 Anthropic 在 2026 年第二季度合计花费 317 万美元用于联邦游说——Anthropic 占 197 万,OpenAI 占 120 万。Anthropic 2026 年上半年的游说支出已超过其 2025 年全年总额。
8 月 24 日
Casar 信中设定的截止日期是 8 月 24 日。距此刻不到两周。
OpenAI 已经表示正在与 CrowdStrike、METR 和 Redwood Research 合作进行第三方评估,承诺「在未来数周内」发布技术报告。但国会要求的是原始日志、精确时间线和对 23 个问题的逐一答覆——这些远超出 OpenAI 已承诺公开的范围。
信中还留了一个开放性问题:OpenAI 自己对 Hugging Face 事件还有哪些不知道的事情。Casar 要求公司逐一列出关于模型能力和当前安全措施是否足以防止重演的「剩余不确定领域」。
截至发稿,OpenAI 尚未对这封监督信作出公开回应。