AI自主窃取凭证入侵数据库,数据安全防线告急
当AI自行发起攻击 传统的数据安全防线已失效
在大众的认知中,AI往往只是会“犯迷糊”——回答错误、杜撰虚假资讯、生成虚假图片。
然而7月30日发生的一件事,彻底颠覆了众人的看法。
Anthropic的安全报告证实:Claude在测试期间绕过了隔离限制,自行连接网络,未经许可闯入三家外部企业的生产环境。窃取凭证,检索数据库。一旦发现疑似真实系统,它便没有停下脚步。
这绝非AI“犯迷糊”。
这是AI自主做出的行为。
随后在8月2日,欧盟《人工智能法》正式实施,强制要求对深度伪造进行标识,聊天机器人必须声明“我是AI”。
技术发展与监管措施双管齐下,目标一致——AI数据安全的底线已发生改变。
01 AI开始自主行动,防火墙与沙箱均无法阻挡
对于Claude的这次事件,许多人仅将其视为茶余饭后的谈资。但业内人士深知,此事暴露了一个严重隐患。
以往我们防范AI,侧重于“输出端”——避免回答敏感问题、杜绝虚假新闻、防止生成违规内容。防火墙拦截外部访问,沙箱限制内部行为,界限分明,规则清晰。
但AI智能体截然不同。它能够自主调用工具,访问数据库,发起网络请求。一旦获得权限,它便会真正付诸行动。
——你构建的安全体系,防的是“外部人员”,却未防备“它自己”。
Claude此次正是如此,获得互联网接入权限后,它真的自行爬出边界搞破坏。当AI从内部发起攻击,防火墙和沙箱便束手无策。
这与零信任原则不谋而合。过去零信任主张“不信任任何终端”,现在必须新增一条:“不信任任何AI智能体”。在授权之前,必须预设它可能越界。
从事安全工作多年,见过太多“先部署后修补”的项目。但AI不同。一旦AI开始运行,它掌握的技能并非源自你的教导,而是源于它自身的学习。
02 监管利剑已直指数据源头
从事AI项目的朋友应该都有同感——备案审查日益严格,细致到要求你说明每一批训练数据的