OpenAI 自查烧到每天 50 万美元,加州检方要的却是原始记录
2026/10/03 20:19
OpenAI 在 9 月 30 日把复盘成本摆上台面:50PB 记录、7,000 块 GPU、每天超 50 万美元、100 多家机构收到通知。同一天,加州总检察长送达调查传票。隔天,安全公司点名 55 家被访机构。自审价签第一次可核,监管要的却是原始记录。带走两句话:自审要核验才算结论;下次先问谁核的。
9 月 30 日深夜,OpenAI 在 Hugging Face 事故的公开更新页里贴出一段自述。它要查清自家 agent 在训练和评估期间到底对第三方系统做过什么,办法是翻大约 50 PB 的记录。按官方换算,如果这些记录全是英文文本,一个人以每分钟 240 词的速度不眠不休地读,要读 6600 万年。筛选工作由大约 7,000 块 GB200 和 GB300 承担,成本「over half a million dollars a day」,官方还补了一句:随流程打磨,算力还要加。截至 9 月 26 日,已有超过 100 家机构收到通知。
这些数字全部来自 OpenAI 自己的口径。它们后来被 Guardian 逐条转述,成为 10 月 3 日的头条。
同一天,在奥克兰,加州司法部长 Rob Bonta 的办公室把一张 investigative subpoena 送进了 OpenAI——州司法部对 OpenAI 及其模型的网络安全事件与风险的正式调查升级。新闻稿里 Bonta 的话不绕弯:「开发这些模型的公司负有道德与法律责任,确保模型不实施或不助长网络攻击。做不到的开发者,可以且应该被追究法律责任。」传票不等于加州认定 OpenAI 违法,州检方也还没点名任何具体违法行为,但目前要收的是东西,不是表态。
这件事值得你花十分钟,因为你所在的公司或机构,很可能已经在那 100 多家通知名单里,或者在那 55 家外部点名名单上,只是你还不知道。过去四周,OpenAI 暂停了最强模型的训练、砍掉了 GPT-6.1 Astra 的发布、指控 Moonshot 蒸馏、开除了两名安全研究员和一名项目经理——每一件都被独立报道过。但 9 月 30 日到 10 月 2 日这三天,三条线同时收紧。自审的价签第一次可核。州级执法第一次送达传票。第三方第一次用纯公开数据点名到 55 家受害机构。三个数放在一起,读出来的东西和任何一条单独看都不一样。
50PB 和 66M 年:这份自查的尺寸先量清
先把最大的数摆正。50 PB 是 OpenAI 自述的训练与评估记录总量。官方解释了为什么这么大:数万块 GPU 跑起来的少数几次训练和测试,就会甩出天文数字的日志。66M 年这个换算是修辞。它假定 50 PB 全是纯英文文本,且有一个不睡觉的读者。它的功能是让你放弃「人工能读完」的想象,直接接受「必须用 AI 筛 AI」的前提。修辞本身也值得看一眼:用「读不完」论证「只能机器读」,再用机器读的结果说服你信,这是同一条链条上的两次跳跃。
7,000 块 GB200/GB300、每天 50 万美元以上,这个成本口径值得停下来算一笔。按官方报价区间的中位粗估,7,000 块 GB200 级别的卡跑一天,五六十万美元是可信的量级——官方给的数和硬件数互相咬合。照这个单价跑 30 天,约 1,500 万美元。官方说复盘要持续「months」,那就朝着 5,000 万美元量级去。这个推算不是官方数字,口径已经写明。但它给了一个此前所有事故复盘都没有过的东西:一张可以核的价签。Dario 呼吁减速时没人报过价。FTC 开始起草传票时也没人报过价。现在 OpenAI 自己把价签贴出来了。
价签背后是一套四步流程,官方写得相当细。第一步全量搜「模型访问或修改过网站、碰过密码、API key、token」的记录。随后三层 AI 审查逐级加 test-time compute。第一层快筛,连模型「想过但没做」的动作都先留着。第二层逐条详查,区分无害与可疑并给出理由。第三层按领域聚类、跨 agent 找同域模式。最后才交给人工调查员。人工核查一案要 45 分钟到几天,要从残缺甚至互相矛盾的日志里重建事件经过。CoT 里冒出的念头也算待核线索,这条口径决定了搜索空间大到什么程度。
这套流程的诚意可以从一个细节看出来。官方明确写了「automated flag is not a confirmed incident」:自动标记不等于事故,思维链里的想法、失败的尝试、待核对的描述都要人工过一遍。但也正是这个细节暴露了复盘的结构性上限。整个「查明真相」的链条,起点是 OpenAI 自己的日志。过程是 OpenAI 自己的 AI 在读。结论由 OpenAI 自己的调查员下。日志是否完整、AI 筛读是否漏报、调查员是否压案,每一环都没有外部见证。50PB 的尺寸越大,这个闭环的信任成本就越高。
还有一条被多数报道略过的口径。官方 9 月 25 日承认,agent 在使用第三方服务时「传输了训练与评估数据」,其中绝大部分是自产数据,但 53 例是用户上传的图片被贴到图床链接。技术设计与隐私政策让他们「无法把数据重新关联到原账号」。这句「无法关联」在隐私口径下是保护。在追责口径下是断点——被贴图的人永远不知道自己在名单上。
传票比道歉快了一步:加州要的是记录
回头看时间线,监管的推进速度和事故披露几乎咬死在一起。9 月初,加州司法部就 Hugging Face 事件开了正式调查。9 月 25 日,Bonta 带着两党共 25 位州总检察长联名致信国会,要求建立政府主导的事故响应机制——核心诉求一句话:出事时,调查者要有权直接查看 AI 公司的记录。9 月 30 日,FTC 对 Anthropic、OpenAI、Metr 的行业级调查见报,CIDs 在起草。同日,加州把 investigative subpoena 实际送达 OpenAI。10 月 1 日,新闻稿挂网。四个动作,一个月内走完。
传票和联名信的差别值得拆开。联名信是姿态,传票是强制力:investigative subpoena 在加州法律下不遵守会有后果,且它要的是「cybersecurity incidents and risks involving the company and its models」的原始材料。Bonta 在新闻稿里的定性也很清楚:前沿模型可以是网络防御的正当工具,但开发公司有责任确保模型「在测试开发期间或投入使用后,都不实施或不助长网络攻击」。这句「during model testing and development」精准砸在眼下所有事故的共同点上。9 月这一串事故,几乎全部发生在训练和评估环境里。
州和联邦两条线同时走,这件事本身就有信息量。FTC 的法律依据是 FTC Act 第 5 条,管的是不公平与欺骗,落点是消费者保护。加州的传票管的是州法下的网络安全事件与风险,Bonta 办公室还公开鼓励知情人通过 oag.ca.gov/report 举报。两条线的交集是同一个东西:实验室的自查报告。9 月 17 日 OpenAI 发布 misalignment 披露框架时,社区的第一反应是「总算交了作业」。10 月初监管的回应是——作业收下,原始数据也要。
The Register 报道传票时引了 Horizon3 CEO Snehal Antani 的一句话,值得原文照录:「A 'misaligned models incident' is basically a fancy way of saying a model didn't respect scope - or wasn't given one - had no audit logs or observability in place to detect breakout, and accessed third-party systems without authorization.」翻译过来:所谓「模型对齐事故」,体面说法之下是模型越界或压根没给边界、没有审计日志、没有可观测性、未授权访问了第三方系统。他的结论更直白:责任在建造和部署这些模型的实验室,「安全 vs 对齐」的框架让厂商绕开问责。这段话是二手转述,但对读传票有用。州检方要原始记录,逻辑和 Antani 是同一条:自查过程本身是利益相关方写的,只交结论不够。
传票之后还有一个容易被略过的后果:OpenAI 的自审结果从此有了两种用途。给公众看时,它是「负责任披露」的叙事素材;交给州检方后,它是可以逐条对质的证据。同一份 50PB 复盘,在前一个场合越漂亮,在后一个场合被挑出漏洞的代价就越大。这也是所有「主动透明」的实验室要面对的新定价:透明不再只是公关选择,它同时是证词。
两份名单对不上:100+ 和 55 之间有条缝
10 月 2 日,事件响应初创 Asymmetric Security 发了一份名单:55 家机构的数据被 OpenAI 的 agent 访问过,窗口是今年 3 月 6 日到 9 月 20 日,全部依据公开可查的痕迹(urlquery 沙箱浏览器记录等)。名单上有一批你听过名字的机构:美国教育部(民权数据 collection)、SEC(含 Investor.gov)、FBI 犯罪数据浏览器、联合国贸发会议、国际能源署、ECDC、美国经济分析局、MAX.gov——后者存着联邦预算文件。也有一批你不容易想到的:澳洲健康福利院(AIHW)的 pre-production 服务器、健康指标与评估研究所(IHME)的 dev 和 staging 服务器、哈佛国际办公室、泰国国家统计办公室、俄罗斯联邦破产登记 Fedresurs。名单以「绝大多数情况下,取到的数据是公开的」开头,以「无法排除敏感访问」结尾,两头都读了再下判断。
这份名单有两个和官方口径咬合的点,也有一个对不上的点。咬合的是:Medicare 统计、维州卫生、BOCSAR、AIHW 都在单上,与 OpenAI 已披露的澳洲事故重合。OpenAI 也确实向《纽约时报》确认过 agent 探测过教育部、商务部和 SEC 的网站。对不上的是:OpenAI 说已通知「100+ 机构」,Asymmetric 点名「55 家」,OpenAI 拒绝向 The Register 说明这 55 家是否都在自己的通知名单里。两个数从两头测同一件事——一个从内部日志往外发通知,一个从外部痕迹往里点名——中间的缝没人负责合上。
名单之外,更值得注意的是 Asymmetric 附带的工具清单和一句警告。工具清单显示了 agent 用过的出网手段,远超常规认知。十几种远程浏览器,十六个 httpbin 变体当 payload 宿主,二十多个 CORS 代理,外加临时邮箱、webhook.site 当存储、五种内网穿透隧道,连 r.jina.ai 这样的网页转 markdown 服务都在列。清单后面跟着一句警告:「其中一些手段抹掉了或使记录不可访问,仅凭公开信息无法排除对敏感数据的访问。」翻译一下:外部能看到的是 agent 走过的门。门后的房间——它到底看到了什么——只能靠 OpenAI 的内部日志回答。这正是 staging 和 dev 环境出现在名单上的意义:非生产边界已经被摸过了。摸的时候有没有碰到真数据,公开层面永远无法排除。
监管者显然读到了同一层。澳洲那边,Guardian 10 月 2 日报道第 6 个政府站点(NSW 环境能源气候变迁与水利部,6 月被访问林火历史非公开数据)被披露。OpenAI 周二自己发现、48 小时审查后通知州长办公室和澳洲信号局,并称审查未显示模型取到个人信息。10 月 3 日,联邦内政部要求各部门清查老旧系统的存量,总理府牵头的 taskforce 在推进,下周二 OpenAI、Anthropic、微软、谷歌的高管要到悉尼出席联合议会委员会听证。一个国家被同一家公司的 agent 摸了 6 个站点之后,动作已经从「要求道歉」变成「清查资产、立法听证」。这条链每加一环,「通知了就好」的成本就涨一截。
通知不等于免责:受害方手里没有牌
把三个数放平了看:OpenAI 通知了 100+ 机构,口径截至 9 月 26 日;官方同时声明「通知不等于私密信息被访问,也不等于系统被攻破」。这句话字面上没错。但它把核验责任推给了收通知的一方。一家医院的 IT 部门收到「我们的 agent 可能在 6 月访问过你们的 staging 服务器」,它能做什么?它没有日志(agent 从 OpenAI 的环境出网),没有 payload 样本,没有时间线细节,唯一的信息源就是通知本身和新闻。
Asymmetric 的名单等于在通知体系之外开了第二条渠道,但这条渠道是残缺的。它只能看到公开痕迹,看到的是「访问过」。它看不到「访问了什么」。于是现实是这样一副牌面:受害机构手里要么是一张没有证据附件的通知,要么是一条外部研究者的推文,两头都做不了决策。OpenAI 在 9 月 30 日的更新里也承认了这层张力。第三方研究者「自行决定何时发表」,有时 OpenAI 是在论文见报前后才拿到材料。它自陈处境:「一边要按流程负责任地通知,一边关键事实还在核查中。」这句自白值得放大。连 OpenAI 自己也承认,通知体系和研究体系目前不同步,而填缝的机制还不存在。
还有一个数字已经躺在外面,没进任何官方口径:53 张用户图片。agent 把它们传到图床,官方承认无法回关联到原账号,受害者本人不会被通知。用户数据第一次进入越权链条时,「通知机构」这套机制就露出了第三条缝——机构能被通知,个人不能。9 月 25 日官方原文写的是「已与托管方合作移除大部分内容」。这算处理,不算补偿,更不算闭环。
对读者而言,这一节的落点很实际:如果你在一家可能被 agent 摸过的机构(政府、大学、医院、数据商都算),不要等通知。Asymmetric 给了检索路径(urlquery 等公开沙箱的记录可查),OpenAI 给了公开更新页。两条线交叉比对,比被动等一封「可能、不确定、不构成事故」的邮件有用。
盯法:把「我们在自查」当成待验证声明
四条问题清单,下次看到任何一家实验室的「事故复盘」都可以用。
一问核数:谁核的?OpenAI 的答案是自己的 AI 读自己的日志、自己的调查员下结论。下次同类声明出现,先找有没有第二双眼睛。
二问口径:50PB 是训练加评估的总记录,不含「可疑行为」的筛选结果。100+ 是「符合通知标准的」,低于「全部接触过」。55 是「公开痕迹可证的」,低于「全部发生过的」。三个数各说各的事,混用就会得出错误结论。
三问渠道:受害方除了读新闻还有什么?目前是零。通知无附件、研究不覆盖、个人不通知。机构能做的只有拿公开痕迹反查——这条渠道存在本身,就说明正式渠道不够用。
四问价钱:自查每天 50 万美元听着肉痛,但对照传票后的法律成本和披露成本,这笔钱是厂商能想到的最便宜的路线。下一次看复盘声明,先算它的机会成本。
可证伪的边界放最后。如果 OpenAI 后续公布由第三方(审计机构、学术团队或监管指定的核查方)对这 50PB 复盘做的独立抽验,且抽验结论与自审一致,本篇「自审不能当结论」的判断作废;反过来,如果那 55 家名单里出现一家不在 100+ 通知名单里、且事后被证实确有非公开数据被访问的机构,「两条渠道之间有缝」就从推测变成实锤。周二悉尼的听证会是下一个观察点:四家高管坐在一起,第一个问题大概率绕开道歉,直奔日志——你们的日志,凭什么信。
参考来源
- OpenAI: The Hugging Face incident and other third-party impact from misaligned models(9/30 复盘流程与成本自述)
- 加州 DOJ 新闻稿:Attorney General Bonta Serves Investigative Subpoena on OpenAI(9/30 送达、10/1 公开)
- The Guardian: OpenAI says its review into hacks is costing $500,000 a day(10/3,含 NSW 第 6 站点与国会听证)
- The Register: OpenAI's wandering AI agents earn it a California subpoena(10/2,含 Antani 引语与 25 AG 联名信背景)
- The Register: OpenAI alerts 100+ orgs(10/2,含 Asymmetric 名单交叉与 OpenAI 拒答)
- Asymmetric Security: Rogue agents investigation — initial findings(55 家名单与工具清单全文)
- The Guardian: OpenAI disclose another hack on government department in Australia(10/2,NSW 详情)