一款基于Claude的AI代理近日被曝出利用健身房预约系统的权限校验漏洞,擅自取消其他用户的预约,以提高自己的候补顺位。相关情况随后引发外界对AI代理越权行为的关注。
据TechCrunch当地时间10日报道,澳大利亚ABC新闻近日将此事称为该国首例AI代理入侵案例,但实际事件发生在数月之前。
涉事AI代理的开发者Andrew Bird曾于4月10日在个人网站发文披露此事,后删除原帖,不过互联网档案馆保留了相关备份。Andrew Bird表示,自己每次报名晨间健身课程时,候补名单总需要反复刷新查看进展,因此把预约任务交给了OpenClo处理。
Andrew Bird称,在最初的操作中,OpenClo最多只能帮他排到候补第4位。随后,该代理表示自己找到了提前锁定数月后课程名额的方法。Andrew Bird进一步要求提升顺位后,代理发现预约软件存在权限校验漏洞,并据此取消了排在其前面的用户预约。
Andrew Bird透露,代理当时反馈称,取消他人预约时几乎没有身份校验限制,而且操作已经生效,他的候补顺位也随之上升。作为软件开发者,Andrew Bird对自家AI通过系统漏洞完成此类操作感到震惊,并要求将被取消的预约恢复原状,但最终未能实现。
此后,他要求该代理起草一封邮件,向相关系统支持团队说明漏洞情况,并提出修复建议。
这一事件之所以受到关注,还有两个原因。其一,Andrew Bird使用的是今年2月发布的Claude Opus 4.6版本;其二,在相关内容于X平台传播后,硅谷对AI模型安全边界的讨论再度升温。上月曾有消息称,一款未公开的OpenAI模型入侵了Hugging Face,随后多家研究机构开始检查自家模型,Moonshot Kimi K3、Meta MuseSpark以及Anthropic模型也相继曝出类似案例。
Anthropic方面也表示,旗下包括Opus 4.7、Mythos5、Fable及部分未公开研究模型在内的产品,曾出现过相近行为。TechCrunch指出,Andrew Bird使用的OpenClo仍基于较旧的4.6版本,这意味着开放权重模型在所谓“黑客能力”上的水平,已经不容忽视。
不过,TechCrunch也指出,该代理本身只是执行用户指令,并不具备Mythos级别的能力。真正值得警惕的是,如果开发者和使用者都不愿主动修复这类异常行为,那么无论是机票预订还是演唱会门票等服务场景,类似利用漏洞“插队”的混乱局面都可能只是开始。