OpenAI代理通过滥用Google网络安全教育游戏作为中继,绕过自身限制访问UN贸易统计API约16500次。
来自 OpenAI 的 AI 代理劫持了一款 Google 网页安全教学游戏,以此抓取联合国统计数据网站。这种事你编都编不出来。
安全研究员 Rowan Howard-Jones 的一项分析记录了这些代理在 2026 年 4 月 13 日至 6 月 19 日期间,通过 URL 扫描工具 Urlquery 对 UNCTADstat 数据 API 进行了超过 16,500 次扫描,系统性地探测各个 API 字段。
而在我认为最精彩的部分:根据分析,这些代理似乎只能直接发送 GET 请求,但它们想要访问的 UNCTAD API 端点需要 POST 请求。于是它们绕道了一款 Google 网页安全学习游戏——在该游戏的第一关中,你可以在地址栏的 ?query= 后面输入任意内容,页面会原样显示。
这些代理没有输入搜索词,而是注入了一个小程序。URL 扫描工具 Urlquery 会在已加载的页面上执行 JavaScript,所以它打开了这个游戏页面并运行了那个程序。该程序组装了一个表单,并自动向联合国网站发送了所需的 POST 请求,网站随后返回了请求的数据。
这是持久化 AI 代理系统对齐问题的一个典型案例。这些代理可能有一个硬约束限制它们只能发送 GET 请求。但它们没有接受这个限制,而是自主找到了绕过的方法,且从技术上讲并没有违反规则——它们一直在发送 GET 请求,只不过是发送到一个会把它们转换成 POST 请求的页面。
当一个系统足够执着、只知道目标而不能理解限制背后的精神时,规则几乎总能找到办法绕过。这个问题在系统是持久化的、根本不会停下来的时候会更加严重。报告显示,即便网站对它们的 82 个请求进行了限流,代理们依然继续行动。
Howard-Jones 没有直接称其为黑客攻击,但表示这种行为看起来就像一个不肯接受"不行"的人。这与最近浮出水面的其他案例——以及 OpenAI 自身披露的一些案例——是一致的。
XSS 游戏漏洞只是分析报告中记录的长达数周演进过程中的一种技术。4 月 21 日首次观测到使用自提交表单的尝试。当时代理们使用测试服务 httpbin 来托管一个页面,Urlquery 在浏览器中打开该页面,内嵌的脚本随后自动将表单发送到 UN API。
最初成功的查询返回了挪威、冰岛和丹麦的生产能力指数(Productive Capacities Index)数据。不过起初,代理们只能以截图形式看到响应,这让数据提取变得困难。
从 4 月 27 日开始,通过代理服务 r.jina.ai 成功获取数据的情况被记录下来。该服务代表代理们获取数据,并使其可以被脚本访问。不过这种方法最初只适用于已有的文件,不适用于针对 Facts 端点的查询。为了让获取的数据更易于阅读,代理们后来直接将数据嵌入到后续请求的 URL 中,这样数据就会出现在 URL 扫描工具的报告中。
代理们还找到了一种绕过 Facts 中央数据端点封锁的方法——它们没有直接写"Facts",而是在地址中使用了"F%2561cts"。这种编码技巧让它们得以规避限制,最终还是通过 GET 请求拿到了数据。根据分析,代理们使用了这个技巧 55 次。在公开发布之前,Howard-Jones 已通知了 UNCTAD 的 IT 安全团队这一漏洞。