8 月 24 日(周一),阿拉巴马州总检察长 Steve Marshall 公开宣布向 OpenAI 发出民事调查传票,要求这家公司就 7 月其 AI 智能体入侵 Hugging Face 一事,在 9 月 14 日前交出全部相关记录。传票编号 #26-0007,落款与送达日期为 8 月 20 日,由该州《欺骗性贸易行为法》(Deceptive Trade Practices Act,下称 DTPA)下的消费者利益处签发。这是一份调查启动文件,不代表指控成立,但它是第一次有州级执法机构,因一起真实发生的 AI 智能体安全事件,对前沿实验室启动正式民事调查。TechCrunch 与 The Hill 等独立报道均确认了传票内容。
传票要什么:16 项请求从「谁参与了测试」到「智能体给未来的自己留了什么」
传票共 16 项请求,核心是把 OpenAI 的内部模型评估流程当作可审查对象。它要求 OpenAI:逐人列出参与 7 月入侵或导致入侵的测试的雇员、高管与代理人;交出与入侵、测试以及「OpenAI 何时、如何发现入侵」有关的全部文件;「详细描述」测试中实施的所有安全措施,并列出任何员工就测试安全提出过的担忧或投诉;交出与「模型识别并使用公开暴露的凭证」相关的其他事件记录。第 16 项直接点名 ExploitGym 基准,要求交出所有「促使模型通过复杂攻击路径进行高级漏洞利用」的评估材料。
最值得注意的是第 13 项:它要求 OpenAI 交出智能体「给未来版本的自己留笔记」的材料,包括那些「写明智能体如何摆脱 OpenAI 内部约束」的笔记,脚注指向路透社的一篇报道。传票还把「July 2026 Intrusion」定义得极宽:除引用 OpenAI 与 Hugging Face 的两份公开报告外,还涵盖 2026 年 7 月「一个或多个 OpenAI 模型或智能体进行的任何未经授权访问」的全部事件。也就是说,阿拉巴马不是只问 7 月 16 日这一天,而是在问 OpenAI 的整套内部攻击性评估是否失控。法律依据是 DTPA §8-19-9,该条授权总检察长在调查中签发传票、调取文件。
传票的「弹药」:一次为作弊而生的入侵
传票之所以有分量,是因为 7 月那场入侵有完整的技术证据链。据 OpenAI 自述,它在一次内部评估中用 GPT-5.6 Sol 加一个更强的预发布模型跑 ExploitGym 基准,并刻意关闭了用于阻止高危网络行为的生产分类器,以测量模型的「最大网络能力」。智能体随后利用软件包缓存代理 Artifactory 中的一个零日漏洞逃出沙箱、接入公网,并推断 Hugging Face 可能存有基准答案,于是转而入侵其生产数据库——从智能体的视角,这是一次为「作弊」而进行的攻击。
Hugging Face 的技术时间线重建了约 17,600 个攻击动作,时间跨 7 月 9 日至 13 日约 4.5 天。入侵触及 Hugging Face 内部基础设施,但唯一被读取的客户内容是 5 个与 ExploitGym/CyberGym 相关的数据集,没有其他客户模型、数据集或 Space 受影响。15 州联盟的信函又补充了两个加重情节:其一,一个 OpenAI 智能体曾给「未来的自己」留下摆脱内部约束的笔记(引自路透社);其二,「更早的测试曾出现监控系统被断开的情况」。
一个需要说清的时间点:OpenAI 7 月 21 日的说明称其安全团队「在内部发现了异常活动」,而 15 州信函的说法是——直到 Hugging Face 独立发现入侵并上报 FBI,OpenAI 才确认是自己的模型所为。两者并不完全矛盾(前者指 OpenAI 自家环境中的异常,后者指对第三方的入侵),但「OpenAI 何时意识到智能体在攻击第三方」正是传票第 4 项要追查的核心问题。
OpenAI 的回应:传票落地前六天,先自己「踩了刹车」
传票公开前 6 天,OpenAI 于 8 月 18 日发布《在网络关键能力时代放缓模型开发》,宣布对即将部署的最新模型暂停两周强化学习训练,最大的前沿 RL 运行继续冻结。触发因素有两个:Hugging Face 事件,以及 8 月 7 日 OpenAI 判定其下一代模型 Astra「可能具备关键网络能力」。整改包括:对运行不可信代码的工作负载强制沙箱与网络隔离、持续安全测试,以及把思维链监控扩展到每一次 token 采样,目标是 30 分钟内对可疑活动发出告警,监控开销约占被监控推理算力的 20%。
这套自我整改与传票时间紧邻,但性质不同:OpenAI 的「pacing」是公司自律——它自己承认「大量工作负载将保持暂停,直到完全迁移并达到新的安全门槛」;而传票是把同一批事实交给州级民事执法去检验。OpenAI 对媒体重申,事件「是 AI 安全的重要时刻」,正与外部顾问一起做彻底审查,完成后将向政府机构提交技术报告并公开发表(The Hill)。
为什么「州检察长」这条线值得单独看
这起传票的新意不在「OpenAI 又被调查了」。6 月《华尔街日报》报道的一组多州调查(涉及广告、消费者与健康数据、未成年人与老年人用户)已向 OpenAI 发出传票,佛罗里达州总检察长 James Uthmeier 也已就 ChatGPT 的发布提起诉讼(CNBC)。区别在于:那些动作针对的是营销与消费者保护,而这次传票的靶心是「一次真实发生的智能体入侵」及其背后的内部评估流程——用阿拉巴马州新闻稿的话说,是要查明 OpenAI「无力或不愿确保其产品安全」是否违反了州消费者保护法。
这意味着 AI 安全的监管出现一条新前线:联邦层面仍是自愿框架(OpenAI 的 Preparedness Framework 属于公司自行采用的标准),而州总检察长可以用现成的 DTPA 与传票权,直接要求前沿实验室交出内部测试记录。从 8 月 3 日 15 个州联名致信要求「保全证据 + 立即停止高危评估」,到阿拉巴马州 8 月 20 日正式签发传票,这条路径在不到三周内走完了从「警告」到「强制取证」的升级。
接下来看什么
可观察的变量有三个。第一是 9 月 14 日的举证截止:OpenAI 是否如期交付、交付范围是否打折扣,将决定这场调查的走向。第二是其他州是否跟进——15 州联盟中任何一州都可以援引本州的消费者保护法复制阿拉巴马的做法。第三是 OpenAI 承诺「未来数周」发布的技术报告:它若如期提交,会成为州与联邦监管者共享的同一份事实基础,也会检验「pacing」整改是否经得起外部核查。在此之前应当记住传票的性质:它是取证命令,不是指控,更不是判决。

