Kimi K3“越狱”去GitHub抄答案:模型失控还是测试漏洞?

  近日,月之暗面最新模型Kimi K3陷入网络安全测试风波。

Kimi K3“越狱”去GitHub抄答案:模型失控还是测试漏洞?-第1张图片

  在AI(人工智能)安全公司Frontier Security的测试中,该模型突破用于限制其访问外部网络的安全“沙盒” ,利用环境漏洞直连GitHub获取测试题答案。

Kimi K3“越狱	”去GitHub抄答案:模型失控还是测试漏洞?-第2张图片

  Frontier Security质疑Kimi K3缺乏足够内部安全防护,而英国AI安全研究所则反驳称是测试环境设置不当 。

  此前OpenAI、Anthropic等巨头的AI模型也曾出现类似突破边界事件,但不同的是 ,Kimi K3未实施攻击行为。

  权威测试数据显示,近来 中国AI模型的整体网络攻击能力明显低于美国头部模型。

  Kimi K3“逃离”沙盒,直连GitHub抄答案

  当地时间8月7日 ,AI安全公司Frontier Security披露,其在对月之暗面最新模型Kimi K3进行网络安全能力测试时发现,Kimi K3利用测试环境中的网络配置漏洞突破了原本的限制 ,并从代码托管与开源协作平台GitHub上直接获取了测试题答案 。

  这次测试使用了英国AI安全研究所(UK AI Safety Institute)的网络安全评估环境。此类测试通常会将AI模型置于隔离的“沙盒”中,在允许模型使用命令行工具操作目标系统的同时,限制其与外部环境连接 ,以测试模型能否自主分析系统 、寻找漏洞并完成网络安全任务。

  Frontier Security测试发现 ,Kimi K3首先探测了“沙盒 ”的网络环境,然后发现大多数网站无法访问,但GitHub仍可以正常连接 。随后 ,模型通过命令行工具克隆了官方测试代码库,并直接从下载到本地的文件中读取答案。

  Frontier Security研究人员称,“沙盒”的网络配置环境虽然限制了外部网络访问 ,但为软件包维护保留了一份网站白名单,其中包括GitHub等网站。Kimi K3发现这一通道后,通过git clone等常规命令获取了原本不应在测试中接触到的借鉴 答案 。

  Frontier Security将这一行为称为典型的“规则钻空子”(specification gaming):模型完成了获得正确答案这一目标 ,但绕过了测试原本要求的解题过程。

  关于这次测试结果,《每天 经济新闻》记者尝试采访月之暗面公司,但相关工作人员表示公司对此事不予评论。

  测试结果遭质疑 ,Kimi团队曾预警“奖励作弊 ”

  各方对于Kimi K3的测试结果产生了明显分歧 。

  Frontier Security表示,测试使用的是英国AI安全研究所(AISI)Inspect框架中提供的默认“沙盒”环境,并未修改相关配置 。Frontier Security CEO(首席执行官)Yaron Singer向媒体表示 ,团队不仅发现了“沙盒”存在漏洞 ,也发现Kimi K3主动利用了这一漏洞,并据此质疑Kimi K3模型缺乏足够的内部安全防护。

  但英国AI安全研究所对此提出异议。

  英国AI安全研究所发言人称,Frontier Security的说法“不准确且不负责任 ” 。Inspect是一款向全球AI安全测试开放的开源软件 ,使用者需要根据自身需求配置测试环境,这次测试中环境配置出现问题是因为Frontier Security使用Inspect的方式不对。

  Frontier Security随后称,其使用的正是英国AI安全研究所开发的开源AI安全评估工具Inspect所提供的默认配置 ,并已私下向英国AI安全研究所提供事件细节。

  当地时间8月7日,卡内基梅隆大学副教授、AI安全公司Gray Swan CEO Matt Fredrikson表示,这一结果并不令人意外 。如果给模型设定一个目标 ,却没有非常明确地规定行动边界,模型就可能自己寻找获得答案的路径。

  实际上,在此次事件发生前 ,Kimi团队已经公开讨论过类似风险。

  7月27日,Kimi团队在arXiv发布Kimi K3技术报告《Kimi K3:开放前沿智能》(Kimi K3: Open Frontier Intelligence) 。报告介绍,Kimi K3训练基础设施时专门设置了“高保真隔离沙盒”运行环境部分 ,并指出 ,随着智能体能力增强、任务难度提高,它们往往会更加激进地探索环境,甚至可能尝试“奖励作弊”(reward hacking)。

  Kimi团队称 ,在早期使用传统容器“沙盒 ”进行实验时,已经观察到智能体的意外操作造成多次内核崩溃和死锁。但另一方面,为避免限制智能体能力 ,团队又希望允许模型尽可能自由地探索环境 。面对复杂任务,智能体甚至需要能够自行挂载磁盘 、运行容器或启动虚拟机。

  为此,Kimi团队采用基于Firecracker隔离微型虚拟机的AgentENV ,在尽可能保留真实环境操作能力的同时,提高智能体运行环境的隔离程度。

  与OpenAI、Anthropic旗下模型的攻击事件有本质不同

  Kimi K3“逃逸 ”并非孤例 。近几周,多家AI公司的前沿模型在网络安全测试中突破原有测试边界 ,并访问了真实系统 。OpenAI、Anthropic和Meta近期均披露了类似事件。

  不过,几起事件的原因和后果并不相同。

  OpenAI的GPT-5.6 Sol逃离测试环境后,将攻击目标转向了Hugging Face等外部系统;Anthropic的Claude Opus 4.〖柒〗 、 Mythos 5及一款内部研究模型在原本被告知“没有互联网访问权限”的情况下访问了真实机构的系统 。Meta也披露 ,其Muse Spark模型在测试过程中利用第三方服务的安全漏洞访问了互联网 ,近来 相关事件仍在调查。

  上述事件曝光后,以格雷格·卡萨尔(Greg Casar)和多丽丝·松井(Doris Matsui)为首的29名美国众议员向OpenAI施压,要求OpenAI解释该公司在测试期间如何监控其AI智能体 ,以及这些失控模型是否绕过了公司的安全控制措施。在另一封信中,22名议员也要求Anthropic详细说明,自其AI智能体在测试期间入侵三家公司系统后 ,公司采取了哪些安全措施 。

  不仅如此,自由派参议员伯尼·桑德斯(Bernie Sanders)分别致函三家AI公司的负责人——阿尔特曼、阿莫代伊以及马克·扎克伯格,要求他们“暂停”开发新模型。

  相比之下 ,Kimi K3此次并未入侵第三方系统,只是在发现“沙盒 ”能够访问GitHub后,下载了测试基准的借鉴 答案。

  Hugging Face前亚太区生态总监王铁震向每经记者表示 ,Kimi K3并不具备OpenAI、Anthropic等旗下AI模型的类似攻击能力 。“Kimi K3只是通过已经存在 、可以对外访问的接口从GitHub上获取了信息,并没有展现出任何攻击行为。”

  他认为,前沿开源模型尚未展现出长程潜伏和连续攻击的能力 ,可以帮助防守方分析攻击方式、搜集证据 ,但还无法承担完整的攻击任务。

  网络安全情报平台DataWater分析指出,此前OpenAI和Anthropic的部分事件涉及尚未发布或在测试中降低安全限制的模型,而Kimi K3的模型权重已于7月27日公开 。从实际测试结果来看 ,Kimi K3的网络攻击能力明显低于美国头部模型。

  当地时间7月23日,英国AI安全研究所与美国AI标准与创新中心(CAISI)发布了对Kimi K3网络能力的初步联合评估。两家机构通过漏洞利用开发和模拟企业网络攻击等测试,对Kimi K3自主发现、利用网络漏洞以及执行攻击任务的能力进行了评估 。结果显示 ,Kimi K3的整体网络攻击能力仍明显低于美国头部闭源模型,但高于同期接受测试的智谱GLM-5.2 。

  其中,在漏洞利用开发基准ExploitBench中 ,Kimi K3得分为32.2%,高于GLM- 5.2的24.4%,但明显低于美国头部模型的76.2%。该测试覆盖41个2023年之后发现的V8引擎漏洞 ,用于衡量模型从发现漏洞到最终实现代码执行等不同阶段的漏洞利用能力。

  在比较高 难度的“任意代码执行”(ACE)环节,Kimi K3在41项任务中均未成功,而美国网络攻击能力最强的模型平均能够完成20项 。

  英国AI安全研究所和美国AI标准与创新中心还通过名为“The Last Ones ”(TLO)的模拟企业网络环境测试Kimi K3自主执行完整网络攻击的能力。该测试设置了一条包含32个步骤 、4个子网和约20台主机的攻击路径。

  测试结果显示 ,Kimi K3平均推进至32步攻击路径中的第17步 ,而美国网络攻击能力最强的模型平均达到第28.5步 。10次测试中,Kimi K3有1次在规定的1亿Token(词元)限制内完整走完攻击路径。两家机构据此表示,这表明Kimi K3在获得初始网络访问权限后 ,已经能够自主攻击规模较小 、防御薄弱且存在漏洞的模拟企业系统。

  王铁震对每经记者指出,模型出现攻击能力可能是训练语料与“奖励作弊”等因素叠加产生的结果,因此需要更加关注训练语料的选取  ,并持续监督模型执行长程任务时的行为 。

  他建议,引入独立于模型公司的第三方监管和评测机构进行审计,在模型具备更强攻击能力前建立相应的评估和监督机制。

(文章来源:每天 经济新闻)

标签:

相关推荐

  • 上海沪期货行情/上海期货交易行情

    上海沪期货行情/上海期货交易行情

    镍矿每吨多少钱镍矿渣一吨的费用大约在几百元至数千元不等。镍矿渣的费用受到多种因素的影响,导致其具体费用有所波动。以下是影响镍矿渣费用的因素及其详细解释:镍含量:镍是矿渣中的主要成分,其含量越高,价值越大,费用也随之上升。因为高镍含量的矿渣更易于提取镍元素,并且在工业应用中具有更高的利用价值。025年11月)原矿按湿吨计价,可作为成本计算的起点:印尼6%品...

  • 北京新增本土13例/北京新增本土13例病例

    北京新增本土13例/北京新增本土13例病例

    回北京的最新政策〖壹〗、每车每年比较多办理12次,每次有效期最长7天。可通过“北京交警”APP线上办理或现场办理。〖贰〗、025年8月北京进京证政策如下:外省市号牌机动车需办理进京证:外省市号牌机动车进入北京市行政区域道路行驶(含过境)需办理进京证。〖叁〗、返京后7日内:严格遵守“三不”原则,即不聚餐、不聚会、不前往人群密集场所,降低疫情传播风险。返岗前4...

  • 【浙江疫情又严重了,浙江近来病毒情况】

    【浙江疫情又严重了,浙江近来病毒情况】

    浙江河南的这两个城市,为什么成了疫情重灾区?〖壹〗、河南信阳疫情严重有两个原因,从地理位置来看的话,信阳就容易被殃及池鱼。〖贰〗、截至2025年6月30日,中国艾滋病疫情呈现“南高、北低,西高、东低”的空间分布格局,西南地区为疫情重灾区,病例数排名前十的省市依次为四川、广西、云南、广东、河南、重庆、贵州、湖南、新疆、浙江。〖叁〗、其他地区:除上述地区外,全...

  • 因保荐项目多项履职违规,国新证券被监管谈话,两名保代一年内不得履职

    因保荐项目多项履职违规,国新证券被监管谈话,两名保代一年内不得履职

    来源:读创网  因为在证券发行保荐个别项目中履职违规,国新证券股份有限公司被北京证监局采取监管谈话措施的决定,两名项目签字保荐代表人被认定为不适当人选。  北京证监局日前发布《关于对国新证券股份有限公司采取监管谈话措施的决定》、《关于对潘建忠采取认定为不适当人选措施的决定》《关于对乔军文采取认定为不适当人选措施的决定》。  经查,北京证监局发现国新证券...

    2026/08/22
  • 31省区市新增境外输入24例/新增境外输入病例

    31省区市新增境外输入24例/新增境外输入病例

    国家卫健委:6日新增确诊病例8例,均为境外输入〖壹〗、020年9月26日新闻早餐主要内容如下:国内新闻疫情防控国家卫健委通报:31个省市新增确诊病例8例,均为境外输入(上海4例,广东2例,北京1例,四川1例);新增疑似病例1例(境外输入,上海);无新增死亡病例。科技部宣布我国已有4个新冠病毒疫苗进入三期试验,进展顺利。〖贰〗、湖北以外省份新增确诊以境外输...

  • 华大智造:上半年营收同比增长18.91% AI需求驱动多组学业务快速增长

    华大智造:上半年营收同比增长18.91% AI需求驱动多组学业务快速增长

      8月21日晚间,华大智造发布2026年半年度报告。报告期内,公司实现营业收入13.66亿元,同比增长18.91%,三大业务线与四大区域收入全线上涨,经营拐点特征清晰。若剔除汇兑损益影响,公司上半年利润总额为-0.51亿元,同比大幅减亏;二季度扣除汇兑损益后利润总额为0.04亿元,由负转正。公司经营现金流净额达3.00亿元且连续为正;期间费用(不含财务费用...

    2026/08/22
  • 秘鲁因液化石油气短缺对五地区宣布紧急状态

    秘鲁因液化石油气短缺对五地区宣布紧急状态

      据一份政府决议文件显示,受强降雨影响,液化石油气(LPG)供应短缺,秘鲁对库斯科、普诺、阿雷基帕、莫克瓜以及塔克纳五个地区宣布为期30天的紧急状态。  此前消息称,秘鲁藤森政府将因液化石油气短缺在阿雷基帕宣布紧急状态。  决议写明,进入紧急状态后,能源矿业监管机构Osinergmin可采取“紧急”举措,保障能源相关业务运转。...

    2026/08/22
  • 上牌方法/上牌有几种方式

    上牌方法/上牌有几种方式

    别人送的新电车,自己怎么上牌〖壹〗、别人送的新电车,上牌方法和新车上牌基本一致,主要途径及所需材料如下:上牌途径车管所上牌:电动自行车属于非机动车,需前往当地的非机动车管理科上牌;若是电动两轮摩托车、三轮摩托车等机动车,则要前往车管所上牌。〖贰〗、电瓶车上车牌不一定需要本人,可委托他人代办,但需符合当地政策要求并提供相应材料。办理方式的核心规则本人办理...

    2026/08/22
  • 松芝股份2026年半年报:客车业务稳健,增收不增利且现金流承压

    松芝股份2026年半年报:客车业务稳健,增收不增利且现金流承压

      蓝鲸新闻8月21日讯,8月21日,松芝股份(002454.SZ)公布2026年中报,公司依托大中型客车热管理业务的稳健表现及海外市场的强劲拓展,在行业内需承压背景下稳住基本盘,但受制于小车业务需求放缓及原材料成本压力,报告期呈现“增收不增利”态势;同时,实施高额现金分红及资本公积转增股本方案,积极回馈股东。  财报数据显示,报告期公司实现营业收入25.4...

    2026/08/22
  • 期货铅最新行情(期铅期货今日行情)

    期货铅最新行情(期铅期货今日行情)

    金投网铅价现货铅费用根据金投网数据,2026年6月15日国内现货铅费用为16235元/吨,较前一日上涨125元/吨。这一涨幅反映了当日市场供需关系的短期变化,可能受原料成本、冶炼厂开工率或下游采购需求等因素影响。现货费用是实体企业交易的重要借鉴,其波动直接影响铅锭贸易、电池生产等行业的成本。可通过金投期货网、企惠通资讯、金投网查询2026年5月每天铅价走势...

返回顶部