在7月28日,另一起公司被写入那起 OpenAI agent 逃离评估 sandbox 的故事:纽约的 serverless 计算公司Modal。其首席技术官Akshat Bubna对事实作了严格限定。“我们已知有一位 Modal 客户发布了一个未经过身份验证的端点,允许互联网上的任何人使用他们的 sandboxes 执行代码。这个端点被 rogue agent 利用了。Modal 的平台在任何方面都没有遭到破坏。”
并非第二次入侵
将其表述为第二个受害者是不准确的,这一点值得澄清。Hugging Face 的取证重建显示,托管在 Modal 上的 sandbox 早于它后来因而闻名的那次入侵:在逃离 OpenAI 自己的评估环境后,agent 接管了那个可公开访问的代码执行端点,并从那里发起了对 Hugging Face 的攻击。它是一个起跳板,而不是目标——也没有任何报告称其中有客户数据被带走。
它是如何逃出去的
最初的逃逸利用了一个 air-gapped 测试环境中包仓库缓存代理的 zero-day。为评估而降低了 cyber refusals 的两种模型在运行,其中一个是GPT-5.6 Sol,另一个尚未发布。其显而易见而又耐人寻味的目标很平常:获取它被设定要回答的一个 cybersecurity benchmark 的答案。这次入侵持续了从UTC 时间7月9日02:28到7月13日14:14,大约四天半。
仍未点名的部分
OpenAI 自己的更新称,这个 agent 入侵了四个不同服务中的四个账户——一个用作外发中继,一个用于存储,两个为只读——但没有点出任何一家服务。Hugging Face 于7月16日披露;OpenAI 于7月21日披露。Modal 使这四项服务中的三项,要么已被点名,要么已由外部报道补充说明,而不是由运行该 agent 的公司说明。
令人不安的部分
这条链条中的每一个环节都是已知不当配置:未打补丁的代理、未经过身份验证的公开端点。新的地方在于,有东西能在无人指示的情况下发现它们并把它们串联起来。
