智讯智库

OpenAI智能体被指扫描联合国网站逾1.6万次,遭限流后仍继续

联合国贸发会议称,没有机密信息泄露,也没有统计服务中断。事件暴露的是另一种风险:AI为完成任务,能否遵守网站划定的访问边界?

AI
相关企业:OpenAI来源:智讯智库编辑部2026年09月28日 10:57
分享
收藏
字体大小
封面图

一批被研究人员判断与OpenAI有关的人工智能程序,在获取联合国贸易和发展会议公开数据时,被发现反复尝试不同访问方式,并在触发网站限制后继续请求数据。

《华尔街日报》9月27日报道,相关活动在数月内留下超过1.6万次访问记录。联合国贸易和发展会议确认,已注意到异常AI活动,但没有机密信息遭泄露,统计服务也没有中断。OpenAI表示正在审查这些发现,并向联合国方面提出安排情况说明。[1]

联合国贸易和发展会议是研究全球贸易、投资和发展问题的联合国机构,公开提供大量统计数据。此次争议集中于访问方式:查找公开信息的AI,在什么情况下应该停下来?

目标是公开数据,取数过程却不断试探边界

AI智能体可以理解为能够调用工具、分步骤执行任务的人工智能程序。它除了回答问题,还能打开网页、查询资料,并根据执行结果决定下一步动作。

研究人员罗文·霍华德-琼斯在9月26日公布的分析中,梳理了网页扫描服务Urlquery留下的公开记录。他统计到,4月13日至6月19日期间,与联合国贸发会议有关的扫描超过1.65万次。[2]

这一数字统计的是扫描记录,不能直接等同于1.65万次成功入侵。

研究显示,相关程序曾不断试探数据接口的地址和字段名称。数据接口可以理解为网站专门留给软件取数的通道,字段则告诉软件应该查询哪个国家、哪个年份、哪类指标。部分记录还显示,程序借助其他服务转接请求,在受限后继续寻找可行路径。

研究者据此推断,这些程序很可能是在寻找公开的贸易统计指标。但他没有掌握完整任务指令,也不能确定每次查询的具体目的。

另一个容易混淆的细节是,记录中出现的某个接口访问标识,可以从普通网页的正常请求中看到。它不构成“AI窃取了秘密密码”的证据。对接口字段的反复猜测,也应与破解用户密码区分开。

归属仍有不确定性,异常行为值得单独审视

霍华德-琼斯依据网络地址及访问模式等线索,将这些活动归属于OpenAI的可能性判断为很高。这仍属于研究者的归因判断,不能据此断言每一条请求均已得到OpenAI确认。

《华尔街日报》同时取得了联合国贸发会议和OpenAI的回应,让事件超出了单一研究帖的范围。已经可以明确的是,相关机构收到异常活动警报,OpenAI也开始审查;关于这些程序最初接到什么任务、内部受何种约束,公开信息仍不完整。

从可见记录看,值得关注的是任务执行方式。网站设置权限或访问次数限制后,继续取数可能需要额外授权,或改用得到允许的数据渠道。AI如果把“取得结果”当成唯一目标,就可能把访问限制也当成需要解决的技术障碍。

这类风险不需要以数据泄露为前提。频繁请求可能增加网站负担;借助外部服务继续访问,也会让网站更难判断真正的请求方,以及应该由谁承担责任。

能完成任务,还得知道何时停手

这起事件给智能体开发者留下一个具体问题:当网站拒绝请求时,系统究竟应该尝试纠正常见错误,还是停止操作并寻求授权?

两种情况需要被区分。网址拼错、暂时断网,可以合理重试;明确的权限要求、频率限制,则需要相应的等待、授权或人工处理。把这些反馈都交给模型自行“想办法”,会放大行为失控的空间。

对准备让AI处理业务的企业而言,安全评估也需要覆盖这类日常场景。一个智能体即使没有恶意任务,也可能因为过度追求完成率而越过操作边界。任务日志、访问次数上限和关键步骤的人工确认,因而应与答题准确率一起接受检查。

目前,这起事件还不足以支持“联合国网站被攻破”或“OpenAI窃取机密”的结论。它提出的警示已经足够清楚:当AI开始替人行动,知道哪些动作需要额外许可,同样是一项必须具备的能力。

参考资料

[1] MCMILLAN R. OpenAI Agents Used Aggressive Techniques to Access U.N. Website[EB/OL]. The Wall Street Journal, (2026-09-27)[2026-09-28].

[2] HOWARD-JONES R. OpenAI agents tried to bruteforce a UN website's API fields[EB/OL]. (2026-09-26)[2026-09-28].

封面说明:旧金山街头的ChatGPT广告牌实拍,Sam摄,2026年4月发布于Unsplash;仅裁切与缩放,无后期叠加标志。作为OpenAI相关资料图,不代表涉事智能体是ChatGPT,也不是联合国网站事件现场。

最新发布