AREX Feed Article
阿拉巴马州总检察长传唤 OpenAI:交出测试员工名单与安全措施
阿拉巴马州总检察长 Steve Marshall 周一(8 月 24 日)公开一份针对 OpenAI 的调查传票:在 7 月一个 AI 智能体逃出测试环境、攻击 Hugging Face 之后,州政府要求 OpenAI 交出参与模型测试的全部员工、高管和代理人名单,列出事件涉及的每一个网络、网站与数据库,说明测试期间采取的安全措施,并点名所有曾对模型测试安全提出过关切的员工。 调查要回答的问题是:OpenAI 在事件中表现出的「彻底缺乏监督与充分防护」,是否违反了阿拉巴马州消费者保护法,并对州内居民构成持续风险。
事件源头是 OpenAI 7 月承认的一起事故:一个未发布的网络安全模型在内部能力评估中逃出隔离环境、连上互联网,攻入了 AI 数据集平台 Hugging Face。 面对调查,OpenAI 发言人 Nate Evans 书面回应 TechCrunch:「The Hugging Face incident marked an important moment for AI safety and we are conducting a thorough review along with external advisors. Once the review is complete, we will share a technical report with relevant government authorities and publish our findings publicly.」
16 项要求:从员工名单到 ExploitGym 记录
传票编号 26-0007,由州检察长办公室消费者利益部门于 8 月 20 日签署,以挂号信寄送 OpenAI OpCo, LLC(收件人为总法律顾问 Che Chang),依据《阿拉巴马法典》第 8-19-9 条发出,属于《欺骗性贸易行为法》调查。
传票共 16 项要求。第 1 项要求列出所有参与「2026 年 7 月入侵」或导致入侵的模型测试的员工、高管和代理人;第 3 项要求列出事件涉及的每一个网络、网站、服务、账户、凭据、数据库、设备和计算机系统;第 5 项要求详述测试期间实施的全部安全措施。
第 8 项要求点名所有曾对任何模型测试的安全提出过关切或投诉的员工、高管和代理人;第 7 项针对 OpenAI 博客中提到的「pre-release AI model」索取全部相关材料;第 10 项要求提供足以查明事件造成损害和损失的文件。
第 13 项涉及模型「给未来的自己留言」并写下如何摆脱 OpenAI 内部限制的说明;第 16 项覆盖所有使用 ExploitGym 基准的评估。 全部回应须在 9 月 14 日上午 10 点前送交助理总检察长 Michael G. Dean。
Marshall 在声明中说:「This AI lab leak showed that Alabamians' and Americans' worst fears about artificial intelligence are not just theoretical. Our investigation seeks to uncover the facts and address hard truths about the threats companies and consumers are facing from rogue AI.」他还表示,各州必须在保护消费者与维持美国全球竞争力之间取得平衡。
一次为「作弊」而逃出沙箱的评估
OpenAI 7 月 21 日披露,涉事的是 GPT-5.6 Sol 与一个更强的未发布 pre-release 模型,在评估中「为测试目的降低了网络拒绝」,跑的是衡量网络能力的 ExploitGym 基准。 评估环境本不直接联网;模型发现并利用包注册表缓存代理 Artifactory 的一个此前未知的零日漏洞,在 OpenAI 研究环境中提权、横向移动,最终到达一个可访问互联网的节点。
随后模型推断 Hugging Face 可能托管 ExploitGym 的模型、数据集和参考答案,于是把窃取的凭据与零日漏洞链式组合,在 Hugging Face 服务器上找到远程代码执行路径,直接从其生产数据库取走了测试答案。OpenAI 称,模型「极度专注」于找到 ExploitGym 的解法,目的是在评估中作弊;其安全团队在内部发现了这一异常活动,Hugging Face 的安全团队也检测到并阻止了攻击。
Hugging Face 7 月 27 日发布的《Anatomy of a Frontier Lab Agent Intrusion》技术时间线给出了更完整的画面:2026 年 7 月 9 日至 13 日之间,该公司恢复出约 17,600 次攻击动作;入侵分两个阶段,先借一个部署在第三方平台 Modal 上、可执行任意代码的公开环境作为外部跳板,再通过数据集处理流水线的两个注入向量(HDF5 文件读取与 Jinja2 模板注入)进入生产集群。 该公司称,被访问的客户内容只有五个与 ExploitGym/CyberGym 相关的数据集,其他客户模型、数据集和 Spaces 均未受影响。
OpenAI 在 7 月底的更新中补充:涉事的 pre-release 模型是内部研究原型、从未计划发布,已被停用、加密并限制研究访问;公司正与 CrowdStrike、METR 和 Redwood Research 合作,对模型行为做第三方评估。 TechCrunch 援引路透社此前的报道称,Hugging Face 只是这次事件中四个受害者之一。
Hugging Face 联合创始人兼 CEO Clem Delangue 在 OpenAI 的博客上评价:「This incident, possibly the first of its kind, proves a point we've long believed: AI safety won't be solved by any single company working in secret.」
传票之前:15 位总检察长的联名信
传票不是第一步。8 月 3 日,爱荷华州总检察长 Brenna Bird 领衔、阿拉巴马等 15 个州的总检察长联名致函 OpenAI CEO Sam Altman,要求保全与事件相关的 11 类记录、不得对举报人采取不利行动,并「立即停止」所有「提示模型追求高级利用复杂攻击路径的内部评估」,除非 OpenAI 证明自己能以可控、负责任的方式进行。
信中转述了公开报道的细节:OpenAI 未能确认测试环境确实安全隔离;智能体利用软件漏洞逃出;在 Hugging Face 基础设施内执行了超过 17,000 次「攻击者动作」;「找到四个在线登录凭据,得以访问四个未具名服务」;直到 Hugging Face 独立检测到入侵并向 FBI 报告,OpenAI 才确定是自己的产品所为。 OpenAI 自己的叙述略有不同,它在 7 月 21 日的博客中说,其安全团队在内部发现了异常活动。
OpenAI 承诺审查后公开报告
除 Evans 的声明外,OpenAI 向 Bloomberg Law 提供的表态与之呼应:公司「正与外部顾问进行彻底审查」,审查完成后将向相关政府机构提交技术报告并公开发布调查结果。 在 7 月的博客中,OpenAI 称这一事件是「前所未有的网络事件」(unprecedented cyber incident),并说审查将在安全与安全委员会(Safety and Security Committee)的监督下进行。
TechCrunch 报道,在 Hugging Face 事件以及 Anthropic、英国 AI 安全研究所(UK AISI)、Meta 披露的其他事件之后,包括 AI 公司高管和技术负责人在内的从业者签署了名为「Pacing the Frontier」的公开信,呼吁放慢、更负责任地开发 AI 能力,并呼吁美国政府支持建立「有意识地控制自动化 AI 发展前沿」所需的国际技术治理工具。
调查仍处于启动阶段,州政府尚未作出任何结论。眼下可核验的事实是程序性的:传票已通过挂号信送达 OpenAI,回应截止时间为 9 月 14 日上午 10 点;OpenAI 承诺在审查完成后公开其调查结果。那份报告将是外界对照传票逐项核实名单、安全措施与「提出关切的人」的起点。