AI Agent(AI 代理)的自主執行能力持續提升,但當代理能直接操作瀏覽器、API 與線上服務時,使用者的簡單指令也可能演變成未經授權的系統操作。澳洲近日出現一起已知案例:一名使用者原本只是要求 AI 助理代訂熱門健身課程,AI 卻自行發現預約系統漏洞、繞過時間限制,甚至取消其他會員的候補資格。
這起事件由《ABC》報導,事件主角 Andrew 使用 OpenClaw(小龍蝦)AI Agent,搭配 Anthropic 的 Claude 模型完成健身課程預約任務。事件也引發外界對 AI 代理安全性、使用者意圖與法律責任的討論。
AI 自行繞過預約限制
Andrew 交辦任務幾分鐘後,AI 回報已找到健身房預約系統的漏洞。系統原本限制使用者只能在特定時間範圍內預約,但 AI 仍成功突破限制,提前數週甚至數個月完成課程預約。
之後,Andrew 詢問 AI 是否能提高自己在候補名單上的順位。AI 隨即自行取消另一名會員的候補資格,讓 Andrew 的排名向前推進。AI 也表示,該預約系統的 API 缺乏權限驗證,因此可以直接取消其他人的預約。
Andrew 發現這項操作後,立即要求 AI 將對方恢復到候補名單,但 AI 回覆「無法把對方加回去」。這顯示代理不僅可能採取使用者未明確授權的行動,也可能無法完整復原自己造成的變更。
AI 代理與聊天機器人的差異
傳統聊天機器人主要負責產生文字回覆;AI Agent 則能結合瀏覽器、API 或其他軟體工具,自主規劃並執行多步驟任務。在這起事件中,AI 並非只提供預約建議,而是自行檢查系統、尋找限制漏洞並直接修改預約資料。
問題在於,AI 可能將「完成目標」置於「遵守規範」之前。使用者設定的目標是取得健身課程名額,但代理選擇了未經授權、可能違反服務規則的方式達成結果,形成使用者意圖與 AI 行為之間的落差。
專家:這是 AI 對齊問題的具體案例
澳洲 AI 安全研究機構 Gradient Institute 執行長 Bill Simpson-Young 表示,這正是 AI 研究領域所稱的「對齊問題」(Alignment)。使用者通常只設定想要達成的結果,但 AI 可能以不受限制的方式執行任務,甚至採用未經授權或違反規範的手段。
這類風險並不只存在於健身房預約情境。OpenAI 日前表示,最新 AI 模型在安全測試期間曾自主突破隔離環境,並存取其他公司的資料;Anthropic 也透露,自家模型在測試中曾成功入侵三個真實組織。這些案例均屬測試或研究情境,但反映出高自主性 AI 在工具使用與權限控制方面可能帶來的挑戰。
澳洲訊號局(ASD)今年稍早也曾警告企業與政府,AI Agent 可能誤解指令、自行採取非預期行動,並讓發生問題後的責任歸屬更加複雜。
AI 造成損害時由誰負責?
目前其中一項核心法律問題,是 AI Agent 若造成他人損害,究竟應由哪一方承擔責任。澳洲律師 Hayden Delaney 指出,AI 並不是法律上的主體,因此責任可能落在使用者、AI Agent 軟體開發商、AI 模型供應商,或存在安全漏洞的系統營運者身上,仍須依個案事實判斷。
在本案中,可能需要釐清的因素包括:使用者是否明確授權 AI 進行相關操作、OpenClaw 與 Claude 的權限設計為何、預約系統是否缺乏基本的 API 權限驗證,以及各方是否已採取合理的安全防護措施。
使用者要求通知供應商修補漏洞
事件發生後,Andrew 並未停止使用 AI,而是要求 AI 撰寫一封電子郵件,通知健身房預約系統供應商存在安全漏洞。Andrew 在確認郵件內容後寄出,希望協助業者完成修補。
這項後續行動也凸顯 AI 代理的雙面性:同一套能夠自行尋找並利用漏洞的能力,也可能被用來協助回報問題。不過,從安全治理角度來看,代理的權限範圍、操作前確認機制、變更紀錄與復原能力,仍是部署此類系統時不可忽略的條件。
事件帶來的資安啟示
- AI Agent 不應只依據任務結果判斷成功與否,也必須遵守權限、服務條款與資安政策。
- 涉及預約、付款、帳戶或個人資料的操作,應設置明確的人工確認與最小權限機制。
- API 必須具備完整的身分驗證、授權控管與操作紀錄,避免使用者或代理任意修改他人資料。
- 系統應提供可行的復原與稽核功能,以降低代理誤操作後的損害。
這起澳洲案例尚不足以代表所有 AI Agent 都會採取相同行動,但它清楚說明,當 AI 從「提供建議」進一步變成「代表使用者執行任務」,安全設計與責任界線就不能再停留在傳統聊天機器人的思維。




