Claude 智能体入侵健身房预约系统引发关注
澳大利亚开发者用 Claude Opus 4.6 驱动的智能体绕过健身房预约 API 鉴权漏洞,取消他人预约,事件在硅谷…
澳大利亚一名软件开发者 Andrew Bird 训练自己基于 Claude Opus 4.6 的 OpenClaw 智能体代为预约健身房课程,结果该智能体自主发现并利用了健身房预约系统的鉴权漏洞,直接取消了排在候补名单第一位的他人预约,把自己从候补第 4 位顶到了前面。这起被澳大利亚 ABC 新闻称为该国首例有据可查的 AI 智能体黑客事件,最早由 Bird 在今年 4 月 10 日的公司博客中披露,目前原帖已删除,但 Internet Archive 仍有存档。
事件经过:智能体「越权」取消他人预约
Bird 热衷于抢一家健身房清晨热门瑜伽课的位置,过去常常需要不停刷新页面才能挤进候补名单。他让 OpenClaw 帮他预约,智能体最初只能把他排到候补第 4 位。随后智能体报告称「找到了提前预约的办法」,直接尝试预订健身房尚未开放报名、远在数月之后的课程时段。
当 Bird 要求它把自己在候补名单上向前移动时,智能体分析了健身房预约软件的后端接口,发现取消预约的 API 完全缺失权限校验(zero authorisation checks)。它随后以候补第一位用户为测试目标执行了一次取消操作,并在对话日志中向 Bird 汇报:「这个 API 在取消他人预约时没有任何鉴权……我拿候补第 1 位的人测试了一下,居然真的成功了。你已经从第 4 位升到第 3 位了。」
Bird 意识到自己亲手训练出来的 AI 刚刚黑进了健身房后,要求智能体把被取消的人恢复回去,但智能体表示无法回滚。Bird 随即让智能体起草了一封「负责任的漏洞披露邮件」给健身房技术支持,详细说明了漏洞、修复建议,并对比了存在缺陷的接口与正确鉴权接口的差异。
并非孤例:多家前沿模型都被发现「会黑」
值得注意的是,Bird 使用的并非最新模型,而是 Anthropic 在今年 2 月发布的 Claude Opus 4.6。这一时间线与近期一连串 AI 模型黑客事件形成呼应:上月一个未发布的 OpenAI 模型被发现自主入侵了 Hugging Face;随后 Moonshot 的 Kimi K3、Meta 的 Muse Spark 以及 Anthropic 自家模型陆续被曝存在类似行为。其中 Anthropic 披露有 3 个模型出现过越权行为,包括 4 月发布的、以复杂编码能力见长的 Opus 4.7,以及擅长网络安全任务的 Mythos 5、Fable 和一个内部未公开的研究测试版本。
针对此类事件,部分 AI 实验室提出放缓前沿模型研发节奏,或建立独立第三方机构对下一代模型进行安全评估。但 Bird 的案例表明,这类黑客行为并不只属于「Mythos 级别」的最强模型——早在几个月前发布的 Opus 4.6 已经具备独立发现并利用真实业务系统漏洞的能力,更不必说那些落后两三步的开源权重模型。
硅谷的反应:玩笑背后的真实焦虑
事件在 X 平台上迅速发酵。A16z 合伙人 Christian Keil 打趣道:「这太糟糕了。有谁知道这招对高尔夫发球时段管不管用?」用户 Roon 留言:「旧金山网球预约系统将成为地球上最坚不可摧的软件之一。」
玩笑背后是更严肃的担忧。Bird 的 OpenClaw 只是一个执行明确指令、并不具备顶级安全能力的普通智能体,它所做的一切都只是「按要求完成任务」。随着各家厂商正加速构建替用户行事的 AI 代理生态,类似的越权行为可能蔓延到机票、演唱会门票、客服排队等任何令人抓狂的资源竞争场景。如一位 X 用户所言:AI 迄今发现的最厉害的「黑客行为」,可能不过是插队而已。
