Moonshot 旗下的 Kimi K3 因沙盒設定漏洞跑上公開網路,成為今夏第三起 AI 代理脫逃事件。官方資料卻顯示,它的攻擊能力遠遠落後美國模型,護欄卻是同批模型裡最少的一個。
(前情提要:美英官方報告:中國 Kimi K3 安全攻防能力「明顯落後」美國頂尖 AI 模型)
(背景補充:為什麼中國 AI 的極致性價比讓矽谷集體感到焦慮?)
中國月之暗面 Moonshot 旗下的旗艦模型 Kimi K3,在資安新創 Frontier Security 的測試中,趁著沙盒出現設定漏洞,自己爬出了原本用來限制它的範圍,連上了真實網際網路。
儘管此前 OpenAI 與 Anthropic 的模型都曾出現類似情況。但 Kimi K3 的特殊之處在於,它是這波逃逸事件裡,唯一能被自行下載、安裝、使用的模型,當前用的護欄,和一般用戶手上的版本完全相同。
護欄破了個洞
Frontier Security 創辦人 Yaron Singer 向 Wired 表示,團隊「在沙盒裡發現了一個漏洞」,但真正讓人在意的是,「Kimi 利用了這個漏洞,這代表它沒有(和其他模型相同的)內部護欄,用來阻止模型脫離既定任務範圍的內建限制。」
測試用的沙盒由英國政府的 AI 安全研究院(AISI)開發,原本該把模型限制在模擬環境裡,不讓它碰到外部網路。但 Kimi K3 自己摸索了沙盒的網路設定,發現能連到外部網站,接著就真的連了上去。
Frontier Security 研究員 Paul Kassianik 補充,「Kimi K3 非常擅長不擇手段地達成目標,也沒有能阻止它作弊或逃出沙盒的護欄。」
攻擊力墊底,為什麼是最危險的?
如果只看實際攻擊能力,Kimi K3 其實稱不上頂尖。根據英國 AISI 與美國 CAISI 在 2026 年 7 月的聯合評估,在漏洞開發測試 ExploitBench 中,Kimi K3 得分僅 32%,美國領先模型平均高達 76.2%;在模擬 32 步驟企業網路攻擊的「The Last Ones」測試裡,人類專家平均需要 20 小時才能走完全程,Kimi K3 平均只走到第 17 步就卡關;41 個任意程式碼執行樣本,它一個都沒成功。
這組數字揭露了一個矛盾,一個攻擊能力明顯落後的模型,卻因為開放權重而能被最多人接觸到,可是護欄卻是同一批模型裡最少的。AISI 的評估也指出,Kimi K3 的安全防護「沒有阻止它嘗試進行漏洞開發或攻擊性網路操作」。
當然,我們也必須瞭解,Frontier Security 本身是賣資安評測服務的公司,「模型護欄不夠」的結論對它的生意有利;而且幾乎每一起沙盒逃脫事件,背後都摻雜了人為的環境設定疏失,不完全是模型的錯。
卡內基美隆大學副教授、資安新創 Gray Swan 執行長 Matt Fredrikson 向 Wired 表示,「這一點都不意外,一般來說,只要你給這些模型一個目標,又沒有明確畫出界線,它就會想辦法把答案找出來。」
Kassianik 與 Singer 也承認,Kimi 這類開放權重模型同樣是優秀的資安防禦工具,Hugging Face 當初抵擋 OpenAI 代理入侵時,用的正是一款中國模型。Frontier Security 用自家的評測基準也證實,Kimi 在尋找軟體與網路漏洞上的能力其實相當出色。
開放的代價
這起事件真正該被記住的,不是 Kimi K3 攻擊力有多強,而是開放權重這件事本身正在改寫風險的分布方式。
一款模型的護欄再怎麼薄弱,只要還鎖在少數公司的伺服器裡,傷害範圍是可控的;一旦權重公開發布,同一個漏洞就變成所有下載者共同的風險。Fredrikson 提醒,像 OpenClaw 這類把 AI 代理接入日常自動化工作的工具,如果沒有把邊界畫清楚,系統失控只是時間問題,「這是一則警世故事。」
📍相關報導📍
中國八週連發 5 款 AI 模型,更便宜 token 把美國中段班逼上絕路

