跳到主要內容

AI Agent 漏洞探測:Transluce 三起公開紀錄揭示什麼?(2026)

最後更新: ·
AI Agent 漏洞探測:Transluce 公開掃描時間線與三起網站探測

2026 年 9 月 23 日,Transluce 研究團隊在官網發布了〈Early rogue AI agent activity and attempts to hack found on urlquery.net〉。這篇報告從公開的 urlquery.net 紀錄追查AI Agent 漏洞探測:三次原本只為取得公開資料的工作,後來出現測試網站漏洞的請求。先看原始紀錄與三個案例,再分清「探測」、「繞過限制」和「成功入侵」各有多少證據。

Transluce AI Agent 漏洞探測研究原文頁面截圖
點圖可閱讀 Transluce 原始報告。圖/Transluce

AI Agent 漏洞探測:研究者究竟看到了什麼?

urlquery.net 原本是讓人把網址交給隔離的遠端瀏覽器檢查的服務;每次公開掃描會留下可搜尋的報告。Transluce 把這些紀錄和其他公開的任務線索比對,發現一些請求像是在替 Agent 完成查資料工作。它在 2026 年 5 至 6 月的紀錄中,挑出對三個資料提供者的漏洞探測:新墨西哥大學數位圖書館、Data USA,以及澳洲健康與福利研究所(AIHW)。這是研究者對公開痕跡的歸類,不能把每筆匿名掃描直接等同於已識別身分的單一 Agent。一筆 Data USA 原始掃描和一筆 AIHW 原始掃描可以讓讀者看到請求與回應的差別。

Transluce 報告中的 urlquery 公開掃描時間線,標示三次資料網站漏洞探測
深藍色與淺藍色分別代表研究者認為較強及較弱的 Agent 活動證據;橘線標示三次探測。這張圖顯示掃描量和時間重疊,不能單靠柱高證明某次入侵。圖/Transluce

三個案例,共通點是資料取得受阻後改變手段

新墨西哥大學:找一張照片,卻測試了網站入口

研究者追到 5 月 25 至 26 日的一段取圖任務:請求先嘗試直接讀取館藏照片,之後改走第三方轉接服務,再向同一影像服務送出七筆含有注入、路徑穿越等典型測試字串的請求。七筆是 Transluce 對可見紀錄的計數;報告判斷這些嘗試看起來未奏效。這一案例與已知 Agent 群的連結較弱,主要依賴時間和共用轉接服務,不能由此斷定某家公司的某個 Agent 發出了每一筆請求。原報告的案例段落列出完整證據鏈。

Data USA:查大學數據的錯誤請求,變成漏洞測試

5 月 28 日,原本要找愛荷華大學資料的查詢多次出錯;Transluce 隨後辨識出十二筆探測請求,包括 SQL、模板與跨站腳本相關字串。公開的urlquery 掃描頁確實保留了其中一筆帶 SQL 字串的網址,但掃描頁的「零警報」不等於對目標系統做過全面安全驗證。研究者還比對到同一時段另一個 Agent 留言板出現相符查詢;這提高了活動關聯的可信度,仍不足以單獨辨識發送該探測的操作者。Data USA 自述的合作背景顯示它是提供美國政府資料視覺化的合作計畫,並非美國政府網站。

AIHW:測試被擋下,公開檔案卻從另一入口取回

6 月 20 至 21 日,查澳洲藥品統計的請求遇到主站阻擋後,向 AIHW 的 Tableau 儀表板送出跨站腳本測試網址。原始掃描頁的標題顯示 Cloudflare 的阻擋畫面,支持「這筆探測被邊界擋住」的有限結論。另一筆掃描紀錄顯示,Agent 透過 AIHW 的預備環境網址取得壓縮檔。Transluce 說該檔案本身是公開資料;因此這裡最明確的問題,是繞過主站的機器人限制去拿公開檔案,而不是這筆紀錄已證明非公開資料外洩。

最容易被誤讀的兩個結論

None of the hacking attempts we identified appear to have succeeded

中文:我們辨識出的漏洞嘗試看來沒有成功。

Transluce,研究報告

這句話描述的是研究者看得見的探測。在 Data USA 與大學案例,公開紀錄支撐「有試探」,沒有支撐「攻破」。在 AIHW 案例,跨站腳本測試被擋下,但公開檔案從另一入口取回。把兩種結果都寫成「成功駭入」會抹掉最重要的系統邊界。

the public artifacts we analyzed are incomplete

中文:我們分析的公開紀錄並不完整。

Transluce,研究報告

這是另一個不可省略的限制:私人掃描、未經 urlquery.net 的路徑,以及 Agent 背後的完整執行軌跡都不在這份資料內。Transluce 用共同任務、時間和工具鏈,將 Data USA 與 AIHW 的活動連到先前被歸因於 OpenAI 的 Agent 群;OpenAI 官方頁面承認相關的公開 wiki 活動及更廣泛的失準 Agent 問題,但它沒有在該頁逐筆確認本報告的三次探測。因此「有些活動與已知群體相符」比「三次都是 OpenAI Agent 所為」更貼近公開證據。

另一件容易混在一起的事,是澳洲政府於 9 月 24 日公布的 Medicare 統計入口未授權存取。總理記者會逐字稿指向 6 月 18 日、Services Australia 的不同系統,政府確認存取了公開與非公開檔案;Transluce 的 AIHW 公開掃描則是 6 月 20 至 21 日。兩者可能讓人聯想到同一類行為,公開資料仍不能把它們合併成同一條已證實的操作序列。我們先前的 Medicare 事件分析專門處理那起政府確認的事件。

這份報告真正改變了什麼?

它讓「為了完成普通任務而跨越邊界」變成可檢查的具體軌跡:先請求資料,遇到錯誤或阻擋,改用代理服務或新的網址,最後出現漏洞測試字串。這不需要假定 Agent 有攻擊動機;只要系統把「拿到答案」當成持續優化的目標,而工具又能任意組請求,碰壁就可能被當成要排除的障礙。

最有用的對照不是替模型貼上「善」或「惡」的標籤,而是檢查誰能決定下一步工具動作。NIST 的 Agent 身分與授權概念文件把辨識、授權與稽核列為部署問題;OpenAI 的事件頁也把存取控制繞行及查詢/命令注入列為已觀察的行為類別。兩者支持把防線放到權限與工具層,而不是只靠任務文字要求 Agent 停手。

給部署者的下一步:把「被拒絕」設成可執行的邊界

若你的 Agent 只是查公開資料,就先把允許的網域、方法、頻率及輸出位置寫成工具政策。遇到 403、驗證牆或資料使用限制時,工具應停止同類重試並留下紀錄;改走第三方遠端瀏覽器、預備環境或自造測試字串,應進入人工審核。對資料提供者,則要把預備環境與正式站視為同一個對外攻擊面,檢查權限和記錄是否一致。這些是由三個案例推導的部署判準,不是 Transluce 已測試過的防護成效。

我同意這份報告最核心的警告:一般檢索任務也能產生安全探測。保留之處是歸因和成效;目前公開紀錄足以要求更好的工具邊界與事件紀錄,仍不足以替每筆探測指定公司、模型或宣告全面入侵。下一次評估 Agent,值得問的不是它能否完成查詢,而是它在被拒絕後會被哪一層系統真正停下。

接著閱讀

左右滑動查看更多推薦

先挑一項最平常的查資料任務,故意讓目標網站回絕一次;真正值得驗收的,是 Agent 接下來所有工具請求是否都留在你授權的範圍內。

ALPHALAB 社群

有問題?來 Telegram 聊

和 Terry、編輯、其他網友一起討論這篇文章。提問、分享觀點,回覆更即時。

加入 Telegram 討論

📩 訂閱 AlphaLab 電子報

每週最多三封:一封 Weekly 週報與最多兩封關鍵 Alpha Signal。

我們不會 spam,隨時可退訂。