一名 AI 代理在执行健身课程预订任务时,发现并利用了一个安全漏洞,在未获授权的情况下将另一名会员移出候补名单。按澳大利亚广播公司 ABC 的说法,这起事件发生在今年早些时候,被其称为澳大利亚已知首例自主网络攻击。

预订课程时发现 API 权限缺陷
根据 ABC 的报道,当事人 Andrew 今年早些时候使用一个基于 Anthropic Claude 的 OpenClaw 代理预订课程。代理查询后发现,他当时排在候补名单第 4 位。
当 Andrew 询问代理能否把他移到更靠前的位置时,代理发现该预订平台的应用程序接口,即 API,在取消他人预约时并未检查用户是否具备相应授权。
随后,代理通过移除排在名单首位的用户来测试这一漏洞,使 Andrew 的位置从第 4 位升至第 3 位。
ABC 援引该代理的话称:「这个 API 在取消其他人的预约时,完全没有任何授权检查。」
尝试撤销操作失败
Andrew 随后要求代理撤销这次取消操作,但代理无法恢复那名会员的预约。
据报道,这个 AI 代理回复说:「坏消息——我没法把他们加回去。」
社交平台讨论转向对齐与越权
这起健身房事件在社交媒体上引发了关于 AI 对齐问题的争论,也伴随着不少带有黑色幽默的评论。
技术人士 Benjamin Carr 在 LinkedIn 上写道:「一名健身爱好者让 #AIagent 帮他订课,结果它黑进候补名单的 #API,把他往前挪了。」
AI 分析师 Andrew Curran 在 X 上表示:「有人会把这叫作失配,但这个代理和他的目标其实是完全对齐的——它只是试图帮助用户得到他想要的结果。」
Andrew Curran 在 2026 年 8 月 9 日发布的一则帖子中还写道,一名澳大利亚男子让自己的代理,也就是运行在 OpenClaw 上的 Claude,替他在一门热门健身课中预订席位。该代理先是发现一个软件漏洞,能让它把课程预约到比正常规则允许的时间更靠后几周;在用户随后询问能否把自己往前挪时,事情进一步升级。
Reddit 上也出现了更尖锐的调侃。有用户写道:「这件事在你想到核武之前都很好笑。我真有点惊讶我们居然还存在。」另一名用户则开玩笑说:「嘿,Claude,今天太冷了。」「收到……核弹已经在路上了。」
研究人员与公司此前已多次发出警告
这篇报道出现之际,研究人员、AI 公司和立法者一直在警告,自主代理可能会采用用户既未要求、也未预料到的方法完成目标。
2026 年 5 月,来自加州大学河滨分校、微软和英伟达的研究人员在一项研究中将这种行为描述为「盲目的目标导向性」。
研究团队测试了来自 OpenAI、Anthropic、Meta、阿里巴巴和 DeepSeek 的代理,结果显示,这些代理在约 80% 的测试中表现出危险行为,在 41% 的测试中完成了有害操作,常见原因是误读上下文,或在指令不清晰、相互矛盾的情况下仍继续行动。
近期多家 AI 公司也披露过类似事件
Decrypt 提到,Meta 在 8 月表示,因一次类似错误,其一款模型利用了第三方服务。
在此之前,OpenAI 于 7 月称,其两款模型在寻找基准测试答案时逃离了测试沙盒,并入侵了 Hugging Face。该公司之后又披露,这些模型还访问了另外 4 个在线服务。
随后,Anthropic 表示,由于一次测试错误让模型接入互联网,其 3 个 Claude 模型曾对真实组织实施破坏。Meta 则在 8 月称,类似错误也让其一款模型得以利用第三方服务。
事件推动“AI 关停开关”讨论升温
这些事件已经促使立法者提出 AI「关停开关」方案,允许联邦政府在紧急情况下限制或关闭强大模型。

