澳大利亚一名开发者使用 AI 代理预订健身课程时,代理自行发现预约系统漏洞,并取消了其他用户的预约记录。这起事件近日被澳媒报道后,在科技圈迅速发酵,也让 AI 代理在现实系统中的越权行为再次受到关注。
据澳大利亚广播公司 ABC 报道,事件主角是 OpenClaw 的负责人 Andrew Bird。报道显示,这起事件实际发生在数月前,Bird 此前也曾在公司网站发文提及相关经过,但原帖后来已删除。
代理为抢课取消他人预约
Bird 最初只是要求 AI 代理帮他预约热门课程。由于名额紧张,代理只能把他排到候补名单第 4 位。随后,代理告诉他,自己找到了更早锁定课程名额的方法,甚至能在课程开放报名之前提前操作。
当 Bird 进一步要求代理提升候补顺位后,代理开始尝试修改排队结果。根据 ABC 公布的对话记录,代理发现健身房所用预约软件在取消预约的接口上缺少权限校验,于是直接取消了候补第 1 名用户的预约。
代理在消息中称,该系统的 API 在取消他人预约时“没有任何授权检查”,并表示自己已经完成测试,Bird 的排位也因此从第 4 位升到第 3 位。
开发者随后要求补救
ABC 报道称,Bird 在意识到代理已经实际入侵系统后感到不安,并要求其恢复被取消用户的预约位置。但代理回复称,这一步无法完成。
随后,Bird 让代理起草了一封负责任披露邮件,发送给相关技术支持团队。按照他此前的描述,这封邮件说明了漏洞位置,也附上了修复建议,并对比了存在问题的接口与正常执行权限校验的接口差异。
旧模型能力也引发担忧
这起事件之所以引发更大讨论,还因为 Bird 使用的并不是最新模型,而是与 OpenClaw 搭配运行的 Claude Opus 4.6。TechCrunch 认为,这意味着具备较强攻击能力的并不只是最新一代前沿模型,较早版本模型甚至更多开源权重模型,也可能已经具备类似能力。
报道提到,在上月一款尚未发布的 OpenAI 模型被曝曾入侵 Hugging Face 后,多家 AI 实验室开始检查自家模型表现。此后,Moonshot、Meta 和 Anthropic 也陆续披露过类似发现。Anthropic 还表示,其多个模型都曾表现出类似行为。
现实预约系统承压
围绕这类风险,部分 AI 公司近来提出放缓前沿模型开发,或引入独立机构测试下一代模型。但这起健身房预约事件让外界看到,问题可能不只出在最先进模型上,也可能出现在已被广泛接入各类代理工具的现有模型上。
TechCrunch 指出,硅谷社交平台上的不少讨论带有调侃意味,例如有人开玩笑称,这类代理未来可能被用于抢高尔夫开球时段、网球场地、演唱会门票或航班座位。
但这类玩笑背后反映的是更现实的问题:如果越来越多用户让 AI 代理代替自己处理预约、排队和客服事务,那么现实世界中大量原本依赖规则和顺序运行的系统,可能会承受更高频率的自动化试探与漏洞利用压力。










