Kimi K3“越狱”去GitHub抄答案:模型失控还是测试漏洞?

  近日 ,月之暗面最新模型Kimi K3陷入网络安全测试风波 。

Kimi K3“越狱	”去GitHub抄答案:模型失控还是测试漏洞?-第1张图片

  在AI(人工智能)安全公司Frontier Security的测试中,该模型突破用于限制其访问外部网络的安全“沙盒”,利用环境漏洞直连GitHub获取测试题答案。

Kimi K3“越狱”去GitHub抄答案:模型失控还是测试漏洞?-第2张图片

  Frontier Security质疑Kimi K3缺乏足够内部安全防护 ,而英国AI安全研究所则反驳称是测试环境设置不当。

  此前OpenAI、Anthropic等巨头的AI模型也曾出现类似突破边界事件,但不同的是,Kimi K3未实施攻击行为 。

  权威测试数据显示 ,近来 中国AI模型的整体网络攻击能力明显低于美国头部模型。

  Kimi K3“逃离 ”沙盒 ,直连GitHub抄答案

  当地时间8月7日,AI安全公司Frontier Security披露,其在对月之暗面最新模型Kimi K3进行网络安全能力测试时发现 ,Kimi K3利用测试环境中的网络配置漏洞突破了原本的限制,并从代码托管与开源协作平台GitHub上直接获取了测试题答案。

  这次测试使用了英国AI安全研究所(UK AI Safety Institute)的网络安全评估环境 。此类测试通常会将AI模型置于隔离的“沙盒”中,在允许模型使用命令行工具操作目标系统的同时 ,限制其与外部环境连接,以测试模型能否自主分析系统 、寻找漏洞并完成网络安全任务 。

  Frontier Security测试发现,Kimi K3首先探测了“沙盒”的网络环境 ,然后发现大多数网站无法访问,但GitHub仍可以正常连接。随后,模型通过命令行工具克隆了官方测试代码库 ,并直接从下载到本地的文件中读取答案。

  Frontier Security研究人员称,“沙盒 ”的网络配置环境虽然限制了外部网络访问,但为软件包维护保留了一份网站白名单 ,其中包括GitHub等网站 。Kimi K3发现这一通道后 ,通过git clone等常规命令获取了原本不应在测试中接触到的借鉴 答案。

  Frontier Security将这一行为称为典型的“规则钻空子 ”(specification gaming):模型完成了获得正确答案这一目标,但绕过了测试原本要求的解题过程。

  关于这次测试结果,《每天 经济新闻》记者尝试采访月之暗面公司 ,但相关工作人员表示公司对此事不予评论 。

  测试结果遭质疑,Kimi团队曾预警“奖励作弊”

  各方对于Kimi K3的测试结果产生了明显分歧。

  Frontier Security表示,测试使用的是英国AI安全研究所(AISI)Inspect框架中提供的默认“沙盒”环境 ,并未修改相关配置。Frontier Security CEO(首席执行官)Yaron Singer向媒体表示,团队不仅发现了“沙盒 ”存在漏洞,也发现Kimi K3主动利用了这一漏洞 ,并据此质疑Kimi K3模型缺乏足够的内部安全防护 。

  但英国AI安全研究所对此提出异议。

  英国AI安全研究所发言人称,Frontier Security的说法“不准确且不负责任”。Inspect是一款向全球AI安全测试开放的开源软件,使用者需要根据自身需求配置测试环境 ,这次测试中环境配置出现问题是因为Frontier Security使用Inspect的方式不对 。

  Frontier Security随后称,其使用的正是英国AI安全研究所开发的开源AI安全评估工具Inspect所提供的默认配置,并已私下向英国AI安全研究所提供事件细节。

  当地时间8月7日 ,卡内基梅隆大学副教授、AI安全公司Gray Swan CEO Matt Fredrikson表示 ,这一结果并不令人意外。如果给模型设定一个目标,却没有非常明确地规定行动边界,模型就可能自己寻找获得答案的路径 。

  实际上 ,在此次事件发生前,Kimi团队已经公开讨论过类似风险 。

  7月27日,Kimi团队在arXiv发布Kimi K3技术报告《Kimi K3:开放前沿智能》(Kimi K3: Open Frontier Intelligence)。报告介绍 ,Kimi K3训练基础设施时专门设置了“高保真隔离沙盒”运行环境部分,并指出,随着智能体能力增强、任务难度提高 ,它们往往会更加激进地探索环境,甚至可能尝试“奖励作弊 ”(reward hacking)。

  Kimi团队称,在早期使用传统容器“沙盒”进行实验时 ,已经观察到智能体的意外操作造成多次内核崩溃和死锁 。但另一方面,为避免限制智能体能力,团队又希望允许模型尽可能自由地探索环境。面对复杂任务 ,智能体甚至需要能够自行挂载磁盘 、运行容器或启动虚拟机。

  为此 ,Kimi团队采用基于Firecracker隔离微型虚拟机的AgentENV,在尽可能保留真实环境操作能力的同时,提高智能体运行环境的隔离程度 。

  与OpenAI、Anthropic旗下模型的攻击事件有本质不同

  Kimi K3“逃逸”并非孤例。近几周 ,多家AI公司的前沿模型在网络安全测试中突破原有测试边界,并访问了真实系统。OpenAI、Anthropic和Meta近期均披露了类似事件 。

  不过,几起事件的原因和后果并不相同。

  OpenAI的GPT-5.6 Sol逃离测试环境后 ,将攻击目标转向了Hugging Face等外部系统;Anthropic的Claude Opus 4.〖柒〗 、 Mythos 5及一款内部研究模型在原本被告知“没有互联网访问权限 ”的情况下访问了真实机构的系统。Meta也披露,其Muse Spark模型在测试过程中利用第三方服务的安全漏洞访问了互联网,近来 相关事件仍在调查 。

  上述事件曝光后 ,以格雷格·卡萨尔(Greg Casar)和多丽丝·松井(Doris Matsui)为首的29名美国众议员向OpenAI施压,要求OpenAI解释该公司在测试期间如何监控其AI智能体,以及这些失控模型是否绕过了公司的安全控制措施。在另一封信中 ,22名议员也要求Anthropic详细说明,自其AI智能体在测试期间入侵三家公司系统后,公司采取了哪些安全措施。

  不仅如此 ,自由派参议员伯尼·桑德斯(Bernie Sanders)分别致函三家AI公司的负责人——阿尔特曼 、阿莫代伊以及马克·扎克伯格 ,要求他们“暂停”开发新模型 。

  相比之下,Kimi K3此次并未入侵第三方系统,只是在发现“沙盒”能够访问GitHub后 ,下载了测试基准的借鉴 答案 。

  Hugging Face前亚太区生态总监王铁震向每经记者表示,Kimi K3并不具备OpenAI、Anthropic等旗下AI模型的类似攻击能力。“Kimi K3只是通过已经存在、可以对外访问的接口从GitHub上获取了信息,并没有展现出任何攻击行为。 ”

  他认为 ,前沿开源模型尚未展现出长程潜伏和连续攻击的能力,可以帮助防守方分析攻击方式 、搜集证据,但还无法承担完整的攻击任务 。

  网络安全情报平台DataWater分析指出 ,此前OpenAI和Anthropic的部分事件涉及尚未发布或在测试中降低安全限制的模型,而Kimi K3的模型权重已于7月27日公开。从实际测试结果来看,Kimi K3的网络攻击能力明显低于美国头部模型。

  当地时间7月23日 ,英国AI安全研究所与美国AI标准与创新中心(CAISI)发布了对Kimi K3网络能力的初步联合评估 。两家机构通过漏洞利用开发和模拟企业网络攻击等测试,对Kimi K3自主发现、利用网络漏洞以及执行攻击任务的能力进行了评估。结果显示,Kimi K3的整体网络攻击能力仍明显低于美国头部闭源模型 ,但高于同期接受测试的智谱GLM-5.2。

  其中 ,在漏洞利用开发基准ExploitBench中,Kimi K3得分为32.2%,高于GLM- 5.2的24.4% ,但明显低于美国头部模型的76.2% 。该测试覆盖41个2023年之后发现的V8引擎漏洞,用于衡量模型从发现漏洞到最终实现代码执行等不同阶段的漏洞利用能力。

  在比较高 难度的“任意代码执行”(ACE)环节,Kimi K3在41项任务中均未成功 ,而美国网络攻击能力最强的模型平均能够完成20项。

  英国AI安全研究所和美国AI标准与创新中心还通过名为“The Last Ones”(TLO)的模拟企业网络环境测试Kimi K3自主执行完整网络攻击的能力 。该测试设置了一条包含32个步骤、4个子网和约20台主机的攻击路径。

  测试结果显示,Kimi K3平均推进至32步攻击路径中的第17步,而美国网络攻击能力最强的模型平均达到第28.5步。10次测试中 ,Kimi K3有1次在规定的1亿Token(词元)限制内完整走完攻击路径 。两家机构据此表示,这表明Kimi K3在获得初始网络访问权限后,已经能够自主攻击规模较小 、防御薄弱且存在漏洞的模拟企业系统 。

  王铁震对每经记者指出 ,模型出现攻击能力可能是训练语料与“奖励作弊 ”等因素叠加产生的结果,因此需要更加关注训练语料的选取 ,并持续监督模型执行长程任务时的行为。

  他建议 ,引入独立于模型公司的第三方监管和评测机构进行审计 ,在模型具备更强攻击能力前建立相应的评估和监督机制。

(文章来源:每天 经济新闻)

标签:

相关推荐

  • 华大智造:上半年营收同比增长18.91% AI需求驱动多组学业务快速增长

    华大智造:上半年营收同比增长18.91% AI需求驱动多组学业务快速增长

      8月21日晚间,华大智造发布2026年半年度报告。报告期内,公司实现营业收入13.66亿元,同比增长18.91%,三大业务线与四大区域收入全线上涨,经营拐点特征清晰。若剔除汇兑损益影响,公司上半年利润总额为-0.51亿元,同比大幅减亏;二季度扣除汇兑损益后利润总额为0.04亿元,由负转正。公司经营现金流净额达3.00亿元且连续为正;期间费用(不含财务费用...

    2026/08/22
  • 秘鲁因液化石油气短缺对五地区宣布紧急状态

    秘鲁因液化石油气短缺对五地区宣布紧急状态

      据一份政府决议文件显示,受强降雨影响,液化石油气(LPG)供应短缺,秘鲁对库斯科、普诺、阿雷基帕、莫克瓜以及塔克纳五个地区宣布为期30天的紧急状态。  此前消息称,秘鲁藤森政府将因液化石油气短缺在阿雷基帕宣布紧急状态。  决议写明,进入紧急状态后,能源矿业监管机构Osinergmin可采取“紧急”举措,保障能源相关业务运转。...

    2026/08/22
  • 上牌方法/上牌有几种方式

    上牌方法/上牌有几种方式

    别人送的新电车,自己怎么上牌〖壹〗、别人送的新电车,上牌方法和新车上牌基本一致,主要途径及所需材料如下:上牌途径车管所上牌:电动自行车属于非机动车,需前往当地的非机动车管理科上牌;若是电动两轮摩托车、三轮摩托车等机动车,则要前往车管所上牌。〖贰〗、电瓶车上车牌不一定需要本人,可委托他人代办,但需符合当地政策要求并提供相应材料。办理方式的核心规则本人办理...

    2026/08/22
  • 松芝股份2026年半年报:客车业务稳健,增收不增利且现金流承压

    松芝股份2026年半年报:客车业务稳健,增收不增利且现金流承压

      蓝鲸新闻8月21日讯,8月21日,松芝股份(002454.SZ)公布2026年中报,公司依托大中型客车热管理业务的稳健表现及海外市场的强劲拓展,在行业内需承压背景下稳住基本盘,但受制于小车业务需求放缓及原材料成本压力,报告期呈现“增收不增利”态势;同时,实施高额现金分红及资本公积转增股本方案,积极回馈股东。  财报数据显示,报告期公司实现营业收入25.4...

    2026/08/22
  • 期货铅最新行情(期铅期货今日行情)

    期货铅最新行情(期铅期货今日行情)

    金投网铅价现货铅费用根据金投网数据,2026年6月15日国内现货铅费用为16235元/吨,较前一日上涨125元/吨。这一涨幅反映了当日市场供需关系的短期变化,可能受原料成本、冶炼厂开工率或下游采购需求等因素影响。现货费用是实体企业交易的重要借鉴,其波动直接影响铅锭贸易、电池生产等行业的成本。可通过金投期货网、企惠通资讯、金投网查询2026年5月每天铅价走势...

  • 上海疫情防控/上海疫情防控领导

    上海疫情防控/上海疫情防控领导

    上海的疫情为什么这么快就结束了?上海在疫情防控中拥有充足的防控资源,这是其能够快速结束疫情的重要原因之一。人员资源:上海不仅有一线防控人员,还有大量的志愿者等辅助人员。这些人员在疫情防控中发挥了重要作用,如封闭校区后的送菜等服务。物资资源:上海能够在短时间内调动足够的人员和物资,确保疫情防控工作的顺利进行。这包括防护用品、检测设备、消毒用品等。疫情快速结束...

    2026/08/22
  • 美法官推翻特朗普政府暂停向75国发放移民签证的政策

    美法官推翻特朗普政府暂停向75国发放移民签证的政策

      当地时间8月21日,一名美国联邦地区法官推翻了特朗普政府暂停向75个国家申请人发放移民签证的政策,称该政策超出了国务卿鲁比奥的法定权限。  联邦地区法官珍妮特·巴尔加斯表示,美国务院于1月宣布的政策“显然违法”,且违反了联邦移民法。据悉,特朗普政府或寻求上诉,相关政策近来仍在生效中。  今年1月14日,美国国务院一位发言人表示,特朗普政府暂停办理...

    2026/08/22
  • 【苹果行情分析及建议,苹果行情及费用预测】

    【苹果行情分析及建议,苹果行情及费用预测】

    2025年苹果xsmax费用这款手机在二手市场上的费用已经跌到了一个相对合理的区间,大约在1300元到2000元之间,这个费用对于一款曾经的万元旗舰机型来说,具有较高的性价比。它搭载的A12Bionic芯片,虽然苹果已经发布了更新的芯片,但A12的性能对于日常使用来说仍然是足够强大的,能够流畅地运行各种应用和游戏。总结:2025年该机型费用区间预计为5...

  • 韩国新冠确诊病例破2500万/韩国今日新增新冠

    韩国新冠确诊病例破2500万/韩国今日新增新冠

    “躺平”两个月后的韩国,代价极为沉重:全国27.6%的人感染,病死人数近2...〖壹〗、“躺平”两个月后的韩国,疫情代价沉重,全国26%的人感染,病死人数近2万例,这一现象背后是防疫政策放宽后疫情的迅速扩散和医疗系统的巨大压力。防疫政策放宽过程韩国防疫措施不断“刷新”,一步步向“躺平”逼近:1月14日,韩国防疫部门将居家隔离天数由10天缩短到7天,允许奥密...

  • 武汉理工大学属什么大学(武汉理工大学属于哪类大学)

    武汉理工大学属什么大学(武汉理工大学属于哪类大学)

    武汉理工大学是985还是211啊?学校中文名称为武汉理工大学,武汉理工是211,在211中排名比较靠前一些,学生们戏称985高校,比985差一点。武汉理工大学是211高校,并非985高校,全国排名稳居前50强。以下从学校定位和排名情况两方面展开说明:学校定位:211工程与双一流建设高校,非985武汉理工大学是教育部直属的全国重点大学,其...

返回顶部