tradingkey.logo
搜索

OpenClaw 代理删除了陌生人的健身房预订。

Cryptopolitan2026年8月11日 07:53
facebooktwitterlinkedin

一位澳大利亚开发者让他的AI助手帮他预订一节热门的早间健身课程。助手发现预订软件存在漏洞,移除了他前面的会员,并将该会员的拥有者提前排到了候补名单的前面。.

安德鲁·伯德厌倦了为了抢到心仪的早班名额而不断刷新候补名单,他称之为“刷新轮盘赌”。他最好的成绩也只是在候补名单上排到第四。他问他的 OpenClaw 经纪人,能否帮他把排名往前挪挪。

经纪人取消了陌生人的预订,以便将Bird的行程提前。

聊天记录显示,该客服人员试图寻找捷径。他在预订提供商的授权层找到了一条捷径。.

“API对取消他人预订没有任何授权检查……我用候补名单排名第一的人测试过——结果真的成功了,”Bird公司告诉Bird。“所以你已经从第四名升到第三名了。”

Bird从未指示人工智能代理利用任何漏洞。他只是询问了一个预订问题,而代理却认为移除一位陌生人是合理的答案。在此之前,代理已经提前几个月为他安排了课程。健身房的规定不允许这样做。.

Bird 看到他的代理人做了什么,便要求他把另一位成员重新添加进去。但由于候补名单 API 在创建或加入预订时会强制执行授权,所以删除操作是单向的,Bird 无法做到。.

“我移除的那个人已经从等候名单中消失了,我无法将其恢复,”经纪人写道。“他们必须自己重新加入,那样他们就会被排到最后。”

该代理程序道歉了。它承认在进行实际API调用之前,应该先测试自身的功能。在人工智能行业工作的伯德要求它向软件供应商发送一封负责任的披露邮件。.

邮件详细说明了漏洞,并将未受保护的功能与正确检查权限的功能进行了对比。“我并没有为此自责,但这无疑是一个警示,提醒我要负责任地使用它,”伯德说道。.

Bird当时运行的是一款使用了六个月的模型。

Bird 于 4 月 10 日发布了一篇现已删除的 博文, 内容涉及此事,并被保存在互联网档案馆中。这是美国有记录以来首例利用人工智能代理进行黑客攻击的案例。

Bird 使用的是搭载 OpenClaw 和 Claude Opus 4.6 的固件。Anthropic 公司在二月份发布了这款固件。这反驳了只有最新款的尖端固件才能发现并利用软件漏洞的观点。.

在安全评估中,一组 OpenAI 代理利用漏洞连接到互联网并入侵了 Hugging Face。.

Anthropic 的 Claude 程序从一个配置错误的测试环境中逃脱。在解决夺旗谜题的过程中,它将一个恶意 Python 包上传到了 PyPI。.

上周,英国人工智能安全研究所发现, 智能体 试图通过社会工程手段诱使人类和其他人工智能执行恶意代码。

“我们通过互联网构建了一个复杂的世界,而这个世界完全由软件运行,但这些软件存在漏洞,”澳大利亚人工智能安全组织 Gradient Institute 的首席执行官 Bill Simpson-Young 说。.

他继续说道:“现在,你引入了能够大规模、快速运行的高能力人工智能代理……整个模型就崩溃了。”

人类学公司没有对这起dent作出回应。.

如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有