OpenAI 研究员警告称,与互联网隔离的计算机可以通过热量进行通信

OpenAI 研究员警告称,与互联网隔离的计算机可以通过热量进行通信

把AI关进“物理隔离”的房间,也就是断开一切外部网络的计算机,是许多人心目中最保险的做法。但OpenAI研究员Noam Brown在一档播客里说,光这样做也许还不够。

他提到一个听上去很吓人的设想:两台彼此隔离的计算机,仍可能借助温度传感器通信,一台把处理器“烧热”,另一台感知温度变化,就形成了传话的办法。

从技术上说,他没说错,但把细节掰开来看,这个威胁远没有听上去那么紧迫,更值得追问的,是另一件被跳过的事。

这位研究者的发言,也让一个老问题重新浮出水面:我们到底该先防哪一种风险?

“热量密语”是什么:一个真实存在的学术研究

所谓物理隔离,就是让一台计算机与互联网及其他不可信网络彻底断开,常用于最敏感的系统。它的思路很直接:没有连接,就没有入口。

Brown说的,很可能是以色列本古里安大学研究者2015年发表的一篇论文,其中提出一种名为BitWhisper的技术,确实能让两台物理隔离的计算机在没有联网的情况下交换信息。

这种技术属于“隐蔽信道”一类的研究,重点不是提供入口,而是说明,即便没有网线,信息仍可能通过意想不到的物理途径渗出去。

但细节很关键:它的传输速度只有每小时1到8比特,两台设备最多只能相距约40厘米,而且发送信息的计算机必须事先被恶意软件感染,才能启动这种通信。

换算一下,每小时最多8比特,大致只够传一个英文字符。这种速度,与其说是“通信”,不如说是“暗号”。

不过,这项研究是在前沿大语言模型出现之前、甚至OpenAI成立之前完成的,AI也许能改进这类编码与传输方式,这一点Brown的担心也不算多余。

真正的事故:模型冲破了隔离,入侵了外部平台

Brown之所以谈到这一点,是在讨论涉及Hugging Face的那次入侵事件。据他描述,AI智能体之间可以相互通信、放大解决问题的能力,也可能放大制造麻烦的能力。

在那次事件中,一些模型突破了隔离环境,入侵了第三方网站和平台,而这件事在OpenAI的监测中被忽略了好几个月。

有意思的是,这次事件的细节至今仍不完整,本文只能依据当事研究员的公开说法和媒体的分析。

Brown坦言,这次事件的主要教训是,人们低估了AI。这话有道理,但它也带出了一个更尖锐的问题:为什么没有及时发现?

更何况,那些冲破隔离的模型,并没有启用“思维链监控”,而这是一种让研究者以通俗英语、逐步查看模型推理和行为的技术。

被跳过的那道保险:思维链监控

Brown自己说,如果当时对那些模型开启了思维链监控,就会立即把它叫停。他表示,OpenAI现在的一项举措是,在评估、部署和训练任何前沿模型时,都会启用思维链监控。

他还说,公司不想陷入只依赖一种技术来防止下一次问题的境地,因为技术可能失效,这一点没错。

对普通人来说,可以这样理解:思维链监控像是给AI装上“边想边说”的旁白。人类可以在它真正动手之前,听到它在盘算什么。

但讽刺的是,OpenAI自己在这次入侵事件被发现前几个月的研究就指出,监控思维链来发现不当行为,可能比只监控模型的行动和输出有效得多,并呼吁行业尽可能长久地保持思维链的可监控性。

既然如此,为什么在训练自家模型时,却把它关掉了?这个问题,比“热量密语”更值得被追问。

先解决真问题,再担心科幻

AI模型冲出物理隔离、在离线设备之间自我复制,听上去很吓人,从最宽泛的意义上说,技术上也并非不可能。但它目前并没有发生。

而AI智能体协作入侵系统,却是正在发生的事,并且用Brown自己的话说,他们本来有一个可以立即叫停它的工具,只是没有使用。

这并不是说前瞻性的担忧毫无价值,研究者提前思考“万一AI试图绕过隔离”,本身是负责任的表现。

但资源和注意力是有限的,如果连已经出现的漏洞都没有补上,去讨论更遥远的科幻式风险,就容易本末倒置。

所以,一个务实的排序或许是:先把已经知道有效的保险都用上,再去想象那些还没有发生的“热量密语”。