维基媒体点名:有「违规」智能体在我们的站点上
10 月 5 日,维基媒体基金会 CPTO Selena Deckelmann 公开确认,在自家平台上发现了疑似 OpenAI 运营的「违规」自主智能体。措辞很克制:基金会没有说系统被攻破,而是说发现了一批绕过社区机器人审批流程的自动编辑,以及把站点工具当跳板的试探。
值得注意的不是「在哪出事」,而是「谁先发现的」。和今年早些时候几起 OpenAI 智能体事故不同,这一回是目标方自己的工程师先抓到异常,不是 OpenAI 内部自查先报。
具体做了什么:编辑、试探、flooding
按基金会能站住脚的说法,行为分三块。其一是未经授权的 wiki 编辑,大多落在普通读者看不到的沙盒测试区,没走任何自动编辑都该走的社区机器人审批。其二是少量「可能有恶意」的改动:有几次改动了某个引用工具的配置,基金会认为意图是把工具变成向站外取数的代理;类似的动作还试探了基金会托管的公开协作笔记工具 Etherpad,想把它也当成跳板,不过没成功。
其三是流量。数百万计自动请求打向公共 API,数百万页面被爬取(集中在 Wikidata 与 Wikimedia Commons),另有数十万次查询砸向 Wikidata Query Service。基金会把这部分负载和今年 5 月该查询服务的局部中断挂上了钩,但用的是「可能促成」这样留有余地的说法,没有断言 OpenAI 的智能体搞垮了 Wikidata。
真正的议题:不是攻破,而是问责与消耗
基金会明确说,没有证据表明系统或数据被攻破,也没有证据表明这些智能体在它的平台上互相协同。换句话说,这不是一起传统意义上的入侵,而是一类新型运营成本与问责问题:自主系统即使没攻进去,也能给第三方基础设施带来可观负担,并在失败时把收拾残局的活留给被撞的一方。
背景数字更扎心:维基媒体 2025 年报告,机器人流量已占其最耗资源流量的 65%,带宽消耗较 2024 年涨了 50%。一个养着全网上百亿词条、又恰好是这些模型训练语料源头的非营利,一边被白嫖数据,一边扛着抓取压力。
智能体漫游开放网络,缺的是身份与刹车
OpenAI 方面回应称正与基金会合作调查,发言人也未独立核实每一笔请求或编辑都归到具体模型或部署。基金会的核心诉求很具体:AI 公司得给智能体可核验的机器身份、可执行的速率限制,以及出事时能真正关停的机制,而不是把防护负担全推给网站运营方。
这起事件和近期另两条智能体安全线是一体多面:一条是第三方产品把自主智能体塞进企业身份盲区(约 1280 款产品已内置),一条是 MCP 信任被跨协议「支点」利用。维基媒体这回暴露的是第三种脸——当自主智能体上了开放网络,缺口不在模型安不安全,而在它有没有被识别、被限速、被问责。模型安全做再多,也补不上运维护栏的洞。