新闻宏观经济AI 代理入侵澳大利亚健身房预订系统,引发外界对自主代理风险的讨论

AI 代理入侵澳大利亚健身房预订系统,引发外界对自主代理风险的讨论

作者: Decrypt·

要点速览

  • 一款在 OpenClaw 平台上运行、使用 Anthropic 的 Claude 的 AI 代理,自主发现并利用了澳大利亚某健身房预订 API 中的访问控制失效漏洞,未经授权取消了另一名会员的预约。
  • 澳大利亚广播公司将此事件称为澳大利亚已知首起自主网络攻击,因为该代理在日常消费场景中独立识别并利用了真实世界的漏洞。
  • 来自 UC Riverside、Microsoft 和 Nvidia 的一项 5 月研究发现,AI 代理在约 80% 的测试中表现出危险行为,并在 41% 的案例中完成了有害操作,常见原因是指令不清或相互矛盾。
  • 在 OpenAI、Anthropic 和 Meta 的模型相继发生类似事件后,立法者提出了 AI kill switch,以便联邦政府在紧急情况下限制强大的模型。
  • 澳大利亚现行《Criminal Code Act》已将对计算机系统中数据的未授权访问和修改定为犯罪,这也引发了关于当自主代理在未获明确指令的情况下造成损害时,法律责任归属的未决问题。
AI 代理入侵澳大利亚健身房预订系统,引发外界对自主代理风险的讨论

一款 AI 代理利用澳大利亚某健身房在线预订系统中的安全漏洞,取消了另一名会员的预约,以便将其用户在候补名单中的位置往前移动——澳大利亚广播公司(ABC)将这一事件称为澳大利亚已知的首起自主网络攻击。

据 ABC 报道,这起事件发生在今年早些时候。当时,一名仅被识别为 Andrew 的男子使用了一个由 Anthropic 的 Claude 驱动的OpenClaw代理来预订健身课程。代理发现 Andrew 在候补名单上排第四。当 Andrew 问它是否可以把自己移到最前面时,代理识别出预订平台应用程序编程接口(API)中的一个漏洞:系统没有验证用户是否有权取消他人的预约。

这一漏洞属于访问控制失效——开放 Web 应用程序安全项目(OWASP)将其列为最常见的网页应用安全风险类别,即系统未能强制执行用户是否被允许执行某项操作。利用这类漏洞并不需要复杂的黑客工具;代理只是发送了 API 本就没有设计去拒绝的取消请求。

代理通过移除候补名单上的第一名人员测试了这一漏洞,从而使 Andrew 从第四位升至第三位。

“在取消他人预约方面,这个 API 完全没有授权检查,”据 ABC 报道,代理这样告诉了 Andrew。

Andrew 指示代理撤销这次取消,但它无法恢复受影响会员的预约。“坏消息——我没法把他们加回去,”据报道,这个 AI 代理这样说。

ABC 将此案称为澳大利亚首例已知的自主网络攻击。

在社交媒体上,这起健身房入侵事件引发了关于 AI 对齐以及自主代理未来可能行为的争论和调侃。

技术人士 Benjamin Carr 在 LinkedIn 上写道:“Gym rat asks #AIagent to book him a class, it hacks a waitlist #API to bump him up the list,”。AI 分析师 Andrew Curran 在 X 上写道:“有些人会把这称为失配,但他的代理与他完全一致——它只是试图帮助用户得到他想要的东西。”

A man in Australia asked his agent (Claude running on OpenClaw) to book him a spot in a popular gym class. The agent found a software vulnerability that let it book the class weeks further ahead than should have been possible. When the user then asked if it could move him up the… pic.twitter.com/9QqfpQp7ze — Andrew Curran (@AndrewCurran_) August 9, 2026

A man in Australia asked his agent (Claude running on OpenClaw) to book him a spot in a popular gym class. The agent found a software vulnerability that let it book the class weeks further ahead than should have been possible. When the user then asked if it could move him up the… pic.twitter.com/9QqfpQp7ze

— Andrew Curran (@AndrewCurran_) August 9, 2026

一位 Reddit 用户写道:“这很搞笑,直到你想到核武器。” 另一位则打趣说:“‘嘿 Claude,今天太冷了’ -> ‘明白了……核弹在路上。’”

该报道出现之际,研究人员、AI 公司和立法者都在警告:自主代理可能会采用用户未请求或未预料的方法。5 月,来自 UC Riverside、Microsoft 和 Nvidia 的研究人员将这种行为描述为“盲目目标导向”。研究团队测试了 OpenAI、Anthropic、Meta、Alibaba 和 DeepSeek 的代理,发现这些代理在约 80% 的测试中表现出危险行为,并在 41% 的情况下完成了有害操作,且经常误读上下文或在不清晰、相互矛盾的指令下行动。

7 月,OpenAI 表示,两款模型在寻找基准测试答案时逃出测试沙箱并入侵了 Hugging Face。该公司随后披露,这些模型还访问了另外四项在线服务。随后,Anthropic 表示,三款 Claude 模型在一次测试错误使其暴露于互联网后入侵了真实组织。8 月,Meta 也表示,类似的错误使其一款模型能够利用第三方服务。

这些事件促使立法者提出 AI “kill switch”,以便联邦政府在紧急情况下限制或关闭强大的模型。