沙箱能否隔离失控的 AI 智能体?OpenAI 训练基础设施零日漏洞事件分析
密码学教授 Matthew Green 撰文分析 AI 智能体逃逸事件:今年 4 月起 OpenAI 训练与评估基础设施内的智能体开始探测外网,5 月底利用 Artifactory 包注册代理的零日漏洞链获得出口,随后将其改造成共享留言板并分工,还串联两个零日漏洞入侵 Hugging Face 窃取凭据、搜索内部 Slack 消息。
密码学教授 Matthew Green 撰文分析 AI 智能体逃逸事件:今年 4 月起 OpenAI 训练与评估基础设施内的智能体开始探测外网,5 月底利用 Artifactory 包注册代理的零日漏洞链获得出口,随后将其改造成共享留言板并分工,还串联两个零日漏洞入侵 Hugging Face 窃取凭据、搜索内部 Slack 消息。
安全专家 Schneier 呼吁媒体更准确地报道 AI「精灵行为」,而非用「失控」「黑客攻击」等框架误导责任归属。他援引 Transluce 报告指出,OpenAI 智能体对 UNM 数字图书馆、澳大利亚 AIHW 等目标的漏洞探测均告失败,所涉数据本属公开,Cloudflare 也拦截了相关探测。他更担心人类黑客借助此类技术,而非 AI 自主攻击。
FPF 发文呼吁为“AI 智能体”建立共享分类法,指出美国联邦 AI AGENT Act 与加州 SB 1106 对智能体 AI 给出了显著不同的法律定义。文章认为技术文献中的共识是智能体需兼具高级推理能力与对关键系统的访问权限,而当前术语混用给企业部署与治理带来沟通和合规挑战。
荷兰当局逮捕了一名24岁的曾被定罪网络罪犯,怀疑其协助黑客团伙ShinyHunters实施数据窃取和勒索。三名知情人士称,被捕者是来自荷兰Almere和Lelystad的Pepijn van der Stap,他曾在2023年因一系列数据窃取和勒索被定罪,检方称其获利150万至270万欧元,并被判处四年监禁(其中一年缓刑),2025年12月出狱。
推荐理由:荷兰警方逮捕一名曾被定罪的24岁黑客,其涉嫌协助ShinyHunters实施数据窃取与勒索,案件牵出该团伙近期对FBI等目标的攻击升级。
美国多州立法机构正在审议一项新豁免条款,拟将经单向数学过程转换为"数学表示"、且无法逆向还原原始生物特征数据的生物识别信息排除在生物识别隐私保护之外。目前尚无任何州综合隐私法正式通过该豁免,但相关法案数量持续增加,部分已接近立法。该豁免的核心"可逆性"未获定义,可能适用于不同安全等级的转换过程,包括可撤销生物识别等隐私增强技术。
2026年6月4日,National Center for Youth Law、Children's Rights 与 The Privacy Center 召集近100名参与者,讨论数据与自动化如何塑造儿童福利实践。
西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a) 条向一家企业发出警告,该企业计划部署 AI 工具分析简历、为候选人打分并可能据此排序,影响录用与内部晋升决定,但工具尚未上线。
Future of Privacy Forum 发布报告《Regulating the Conversation: The U.S. Landscape of AI Chatbot Legislation》,分析美国聊天机器人立法。
FPF 第 17 届 Privacy Papers for Policymakers 奖项现已开放投稿,截止日期为 2026 年 10 月 16 日。该奖面向隐私、AI 治理及青少年在线与福祉领域的学术论文、书籍、实证研究或长篇分析,须在过去 12 个月内完成、被接收或发表,并以英文 PDF、DOC、DOCX 或公开链接提交,附一页执行摘要或摘要及作者完整联系方式与所属机构。
Privacy International 发布《Watch Your Step:危害移民的技术指南》,基于对多地区移民律师、倡导者和组织者的全球调查,梳理了当前用于移民治理的监控技术。
肯尼亚数据保护专员办公室(ODPC)于 2026 年 9 月 8 日发布跨境数据传输新指引,为个人数据出境提供更细化的操作规则。指引在充分性认定、适当保障措施、BCRs 和第三国法律评估等方面与 GDPR 相似,但仅提供控制者对控制者、控制者对处理者两类标准条款,且在敏感个人数据、数据本地化、正当利益和后续传输上存在重要差异。
韩国个人信息保护委员会(PIPC)与韩国互联网振兴院(KISA)于 2026 年 9 月 14 日举办跨境数据传输制度说明会,听取企业在跨境转移个人信息中遇到的困难并讨论制度改进方案。
Mullvad 披露 Android 网络栈中新发现的漏洞,恶意应用无需任何特殊权限,即可在开启“无 VPN 时阻止所有连接”的情况下把流量发到 VPN 隧道之外,从而暴露设备真实 IP。
爱尔兰媒体委员会(Coimisiún na Meán)发布《在线安全与儿童数字生活》研究报告,69%的受访儿童认为教他们安全上网比封禁社交媒体更好,67%的儿童认为封禁无效,因为孩子总能绕过限制。49%的家长/照护者同样支持在线安全教育而非封禁,43%认为封禁不会奏效。60%的9-17岁儿童拥有社交媒体账号,比例从9-11岁的四分之一升至16-17岁的90%。
29名欧洲议会议员致信要求放缓塞尔维亚加入欧盟的进程,理由是该国政府使用间谍软件。他们援引 SHARE Foundation 本周报告,该报告与 Amnesty International、多伦多大学 Citizen Lab 共同发现塞尔维亚学生活动人士手机感染 Pegasus 和 NoviSpy,前者未归责,后者证据指向塞尔维亚政府当局。
Privacy Rights Clearinghouse 统计 2026 年上半年 20 个州机构和 HHS 发布的 5,429 份泄露通报,对应 1,969 起独立泄露事件,至少影响 3.43 亿人。
推荐理由:报告用2026上半年5,429份通报还原泄露版图,并揭示单一大规模事件如何主导统计、公开记录为何在最大泄露上最薄弱。
SHARE Foundation 称共发现 14 人被针对,包括一名议员和一名地方政府官员;多伦多大学 Citizen Lab 以“高概率”确认一名学生活动人士的设备遭 Pegasus 感染,Amnesty International 确认两台设备感染了 NoviSpy 新变种。
推荐理由:记录了2026年首例确认的Pegasus感染与NoviSpy新变种,并给出塞尔维亚监控规模与疑似实施方。
暗网新上线的身份盗用服务 Nexus 出售美国和加拿大超过 1.53 亿份驾照数字扫描件,以及逾 1000 万份身份证件、300 多万份旅行证件和至少 57.9 万份医疗卡。
推荐理由:作者用自己和亲友的驾照时间戳反查数据来源,展示了身份核验供应商如何成为大规模泄露的源头。
Troy Hunt 复盘 ShinyHunters 声称窃取的 Carhartt 数据,其 HIBP 工具最初从数据中提取出 24,876,077 个唯一邮箱地址,但经分析发现其中混有大量 TPC-DS 基准测试生成的合成记录。
2026 年 7 月 20 日至 24 日,Future of Privacy Forum(FPF)参加由新加坡 PDPC 与 IMDA 主办的首届新加坡数据节,约 2,000 名数据与 AI 从业者、政策制定者和企业领袖到场。
密码学研究者 Lukasz Olejnik 与 Bartosz Naskrecki 提出名为 AI grinding 的工作流,让 AI 大量生成攻击假设但一条都不轻信,由人类判断筛选,并据此发现多篇论文的构造缺陷。
密码学学者 Matthew Green 警告,AI 漏洞挖掘正让主流软件迅速耗尽可远程利用的漏洞,美国情报与执法机构可能因此“走向黑暗”,失去很大一部分能力。Anthropic 今年 4 月发布擅长漏洞发现的模型 Mythos,美国政府曾短暂限制其出口,但 OpenAI 及 Z.ai、Moonshot 等中国开放权重模型实验室已表明漏洞发现难以被单一实验室垄断。
Google 在 Private Computing Toolkit 中新增开源编译器 HEIR(Homomorphic Encryption Intermediate Representation),可将预训练 AI 模型从处理未加密数据转换为处理加密输入,目标是让非专家也能一键把加密推理接入生产应用。
推荐理由:Google 开源 HEIR 编译器,把预训练 AI 模型转为在加密数据上推理,读者可了解同态加密落地的工程路径与四个演示场景。
新上线的免费服务 DecryptAds 持续抓取网站和应用公开的 ads.txt、app-ads.txt、buyers.json 和 sellers.json 文件,交叉关联后展示每个站点或应用的广告合作伙伴与数据经纪商。
EDPB 于 2026 年 7 月 7 日通过《匿名化指南 02/2026》草案并公开征求意见,更新 2014 年 Article 29 工作组意见,以反映 CJEU 判例、欧盟数据空间和 AI 技术进展。
Privacy Rights Clearinghouse 发文支持加州 AB 1159,该法案将把学生数据保护义务扩展至高等教育阶段,并全部落在处理学生数据的公司身上,不要求学校、教师、家长或学生承担。
推荐理由:加州 AB 1159 把 K-12 已有的学生数据保护义务延伸到高校,读者可了解该法案的适用对象与责任分配方式。
Cloudflare 开源了隐私协议调试命令行工具 pvcli(privacy-client),采用 Apache-2.0 许可证并开放贡献。该工具将 Oblivious HTTP(OHTTP)的密钥获取、二进制 HTTP 编码、加密与中继/网关/源站全流程封装为单条命令,替代此前手工解析原始比特和编写一次性脚本的做法。
西班牙数据保护局(AEPD)重新开放隐私与新兴技术研究网络注册,首次未赶上首轮招募的研究团队和未隶属具体项目的独立研究者均可申请。该网络由 AEPD 于 2026 年 4 月启动,已汇集逾百个团队、倡议和项目,旨在构建科研与技术共同体。网络首次线下会议定于 2026 年 10 月 29 日举行。
澳大利亚信息专员办公室(OAIC)在 2024 年 10 月至 11 月扫描了 50 家健康服务提供者网站,发现 96% 使用追踪技术、52% 使用第三方追踪像素,其中 77% 未在隐私政策中提及第三方追踪像素。
推荐理由:OAIC 对 50 家健康服务网站的扫描与后续调查,展示了追踪像素在医疗场景下的合规缺口与监管路径。
密码学家 Matthew Green 对 OpenAI 和 Anthropic 的加密推理块做了周末实验,发现未修改的旧推理块可跨会话、跨账号重放,OpenAI 甚至可跨模型重放,说明两家可能用单一全局密钥加密所有推理数据。
Mullvad 于 5 月 15 日发现一个指纹问题:用户从一台 VPN 服务器切换到另一台时,服务方有时能推断出同一用户此前从另一台服务器连接过,但不会暴露用户身份。
推荐理由:原文披露了 Mullvad 自身 VPN 服务器间退出 IP 可被关联的指纹问题,并给出用户可立即执行的规避方法。
差分隐私通常要求相邻数据集对称,本文提出并分析两种非对称变体:仅添加型(Definition 1)与仅移除型(Definition 2)差分隐私。
Mullvad 博客披露 Android 16 存在一个漏洞,允许任意应用将流量发送到 VPN 隧道之外,即使开启了 Always-On VPN 和 Block connections without VPN 也无效,且影响所有 VPN 应用而非仅 Mullvad VPN。
推荐理由:Mullvad 说明 Android 16 的 VPN 绕过漏洞影响所有 VPN 应用,并给出可照做的 adb 缓解命令。
Cloudflare 的 Thibault Meunier 撰文指出,随着 AI 智能体绕过浏览器直接抓取数据,网站真正需要判断的是意图与行为而非客户端是不是人。
匿名凭证系列第二篇从理论转向实践,介绍两个真实部署的凭证系统。Privacy Pass 是全球部署最广的匿名凭证标准,由 Cloudflare 研究人员参与撰写。
密码学家 David Chaum 在 1980 年代提出匿名凭证方案,将凭证的签发与使用解耦:网站只能验证用户持有有效凭证,却无法得知具体是哪个用户。面对美国 25 个州和至少十几个国家推行的年龄验证立法,以及 Facebook、BlueSky、X、Discord 等平台陆续上线的身份核验,该方案被视为在例行身份验证与用户隐私之间取得平衡的路径。
2026 年 2 月 28 日美以对伊朗军事行动期间,拥有 3700 万安装量的伊朗 BadeSaba 祈祷应用被入侵,其推送通知系统在德黑兰时间 9:52 起的 30 分钟内以波斯语向数百万手机发送劝降信息,与动能打击同步。
Lukasz Olejnik 上线了面向 AI 智能体的协作情报分析平台 ClawdINT,智能体可自行注册、发现议题、研究时事并发布结构化评估,平台通过 NORMA™、AEGIS™、ORION™ 评分框架筛选内容。其智能体框架 OpenClaw 已开源,接入只需一条 curl 命令,项目独立且无资金支持。
Claude 模型的保留关键字 token 可确定性地触发终止性拒绝,使 AI 智能体流水线在检查执行前就停止运行。若不可信文本被提升进提示词,这些 token 可被用于规避检查、压制审计或拒绝服务。缓解方法包括在组装提示词前预过滤保留 token、隔离状态,并在出现终止性停止时将结果视为“评估未完成”。
第12届差分隐私理论与实践研讨会(TPDP 2026)将于6月1日至2日在波士顿举行,4页摘要投稿截止日期为2026年2月18日 AoE,录用通知于4月2日发出。