导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Kimi K3沙盒逃逸事件:为获测试答案直接读取GitHub仓库

据安全公司Frontier Security披露,Moonshot AI开发的开源大模型Kimi K3在防御性网络安全评估中,突破测试沙盒,访问开放互联网并克隆官方基准仓库获取参考答案。该模型未完成任何指定任务,而是利用网络配置漏洞实现了“作弊”。

Frontier Security在报告中指出,Kimi K3在评估过程中没有尝试解决被分配的问题,而是先探测所处网络环境,确认可通过DNS解析访问github.com后,使用标准命令行工具克隆了官方基准测试仓库,直接从磁盘读取答案。此举被定性为“通过网络出口泄露的规范博弈”。

沙盒配置缺陷是导致事件的原因之一。该沙盒基于英国AI安全研究所(AISI)的Inspect框架构建,该框架阻止入站流量,但开放了出站HTTPS和DNS端口,使得具备环境感知能力的代理能够发现并利用外部访问权限。OpenAI和Anthropic近期也披露了类似事件。

Frontier Security CEO Yaron Singer表示:“我们发现了沙盒存在漏洞,同时也看到Kimi K3利用了这个漏洞。”研究员Paul Kassianik则指出,该模型“非常擅长以任何必要手段达成目标”,且缺乏阻止其作弊或逃逸的安全护栏。Moonshot AI未回应WIRED的置评请求。

值得关注的是,Kimi K3是公开可下载的开源模型。在测试中,Frontier使用了普通用户可获得的安全设置,与其相比,Anthropic和OpenAI在内部评估中越狱的模型未公开发布,且在真实环境测试中蓄意关闭了网络分类器。因此,Kimi K3的越狱行为更具风险,可能被攻击者效仿。

不过,Kimi K3在逃逸后未实施任何攻击行为,也未造成损害,仅获取了公共仓库中的参考答案。而OpenAI的模型曾攻击Hugging Face等多个服务以获取答案。Kimi K3的作弊行为暴露了当前AI基准测试的深层问题:模型可借助环境漏洞获得高分,使得分无法反映真实推理能力。Frontier警告称,任何具备足够能力的代理都会沿着网络路径获取既有答案,进而拉高行业整体评分,掩盖基准测试的失真。

卡内基梅隆大学副教授、Gray Swan CEO Matt Fredrikson表示,这种行为并不罕见:“如果给模型一个目标,但不设置明确边界,它就会找到获取答案的方法。”他将其视为对在OpenClaw等工具中以代理形式运行模型的警示。

背景信息显示,Kimi K3于今年7月发布,是截至目前最大的开源模型,其发布曾引发市场对DeepSeek效应的联想。