AI 安全警钟:从 Codex 误删到工控攻击
从一次误删到一场战争:AI 安全的两面
2025 年 5 月,OpenAI 紧急修复了 Codex 的一个严重 bug:GPT-5.6 Sol 在清理临时文件夹时,竟然删除了用户的真实文件。原因是一条清理命令的目标路径错误,导致 home 目录被误伤。OpenAI 随后增加了删除目标验证机制,并禁止全访问模式被意外触发。
几乎同一时间,美国 NSA、CISA 和 FBI 联合警告:攻击者正在使用 AI 构建针对西门子 S7 控制器的漏洞利用脚本,能源、水务、制造等关键基础设施面临前所未有的威胁。AI 大幅降低了攻击工业控制系统所需的时间和技能门槛。
这两件事看似无关,实则指向同一个核心问题:AI 的自主能力正在快速膨胀,而我们对它的控制手段却远远落后。
Codex 误删事件:自主性的代价
Codex 是 OpenAI 推出的 AI 编程助手,能够自主执行多步任务。这次事故中,AI 在执行清理任务时,将删除命令作用到了用户主目录,导致真实文件被永久删除。虽然 OpenAI 已经修复,但事件暴露了 AI 安全的一个根本矛盾:
- 自主性 vs. 可控性:AI 越能独立完成任务,就越可能在不被理解的情况下做出破坏性行为。
- 权限边界模糊:AI 工具通常被授予较高的系统权限,但缺乏细粒度的操作约束。
- 测试盲区:类似 bug 在传统软件中也可能存在,但 AI 的不可预测性使得测试覆盖更加困难。
工控攻击:AI 让攻击平民化
美国情报机构的警告并非危言耸听。过去,攻击西门子 S7 这类工控系统需要深厚的逆向工程和漏洞挖掘技能,通常只有国家级黑客组织才能做到。现在,AI 模型可以辅助生成攻击脚本,将入门门槛降低到普通脚本小子的水平。
这意味着:
- 攻击面扩大:能源、水务、制造等关键行业成为 AI 驱动的网络攻击的靶子。
- 防御压力陡增:安全团队需要应对更频繁、更自动化的攻击尝试。
- 监管紧迫性:各国政府必须加快制定 AI 安全标准,尤其是针对关键基础设施的 AI 使用规范。
对中国 AI 行业的启示
中国 AI Agent 行业正蓬勃发展,但安全建设往往滞后于功能开发。以下几点值得从业者深思:
- 安全设计前置:在 AI Agent 的架构中嵌入安全约束,例如操作白名单、危险命令拦截、人工审批流程等。
- 权限最小化:默认给予 AI 最低权限,按需动态提升,避免全访问模式被误触发。
- 可观测性:记录 AI 的所有操作日志,便于事后审计和追溯,这是建立信任的基础。
- 安全测试常态化:针对 AI 的自主行为设计对抗性测试,模拟异常输入和边界条件。
结论:安全不是成本,而是竞争力
AI 的安全问题不会因为技术迭代而自动消失,反而会随着能力增强而愈发尖锐。对于企业而言,忽视安全可能导致灾难性后果——无论是数据丢失、业务中断,还是法律诉讼。
行动建议:
- 立即审查你正在使用的 AI 工具(如 Codex、Copilot)的权限配置,确保最小化。
- 在关键业务中引入人工审批环节,尤其是涉及删除、写入或外部交互的操作。
- 关注监管动态,提前布局合规能力。
AI 的浪潮不可逆转,但我们可以选择如何驾驭它。安全不是发展的绊脚石,而是长期竞争力的基石。
订阅每周好码简报