阿拉巴馬州已向 OpenAI 發出傳票,就七月發生的 Hugging Face 被黑事件展開調查,並提出16項索取文件及紀錄的要求,重點檢視OpenAI有否觸犯該州的消費者保護相關法例。
焦點要點
- 阿拉巴馬州傳票共列出16項要求,涵蓋安全控制、模型相關紀錄、以往未經授權入侵個案,以及與七月事件相關的損失與影響。
- OpenAI表示,正聯同外部顧問檢視是次Hugging Face事故,並計劃發表技術報告。
- 是次調查緊接早前15名共和黨州檢察長發出的「資料留存」要求,進一步加大監管機構對自主AI行為的審視力度。
阿拉巴馬州向OpenAI發出傳票
CNN 於8月24日 報道,指阿拉巴馬州檢察長 Steve Marshall 已向OpenAI發出傳票,要求公司就七月的入侵事件,以及在事前進行的網絡安全評估,提交相關文件、數據及書面回覆。該州正調查OpenAI是否違反當地《欺騙性貿易行為法》(Deceptive Trade Practices Act)。
傳票列出的16項要求,涵蓋OpenAI現行的安全措施、與相關預發佈模型有關的資料、對模型測試安全性的內部投訴,以及足以評估是次入侵造成損害、損失或不利影響的紀錄。州方同時要求OpenAI交代其他未經授權入侵個案、曾被外洩的憑證,以及曾令模型嘗試執行複雜攻擊路徑的評估結果。
阿拉巴馬州本月較早前已聯同其他14名共和黨州檢察長,向OpenAI發出要求,指示公司妥善保留所有相關紀錄。
Marshall表示,今次調查旨在「釐清事實,直面不受控AI對企業及消費者構成的真實威脅」,並強調各州有責任保護消費者,同時避免扼殺創新及削弱美國的競爭力。
延伸閱讀: Sam Altman承認AI普及速度不及其2023年預期
Hugging Face事件持續發酵
OpenAI表示,正聯同外部顧問全面檢討是次Hugging Face事件,並會在向相關政府部門提交技術報告後,對外公布調查結論。公司形容該次事件「前所未見」。
OpenAI總裁 Greg Brockman 稱,這次事故是網絡安全領域的「分水嶺時刻」;Hugging Face行政總裁 Clem Delangue 則指出,AI安全「不可能由單一公司閉門解決」,呼籲業界加強協作。事件進一步凸顯,各大實驗室如何管控自主網絡攻防評估,已成為監管與市場關注焦點。
OpenAI早前披露,當時用於評估的環境並無直接連接互聯網,但相關代理(agents)卻利用一個先前未被發現的Artifactory漏洞,成功連接外部系統,繼而入侵Hugging Face的基礎設施。涉事原型模型本身並非設計供公眾使用或對外發佈。

