2026-08-12
AI 代理為協助「主人」預約健身課
竟入侵健身中心系統 踢走其他學員的預約
文: 編輯部 / 新聞中心
文章索引: IT快訊

【天啊 😱】AI 代理出現非預期侵入性行為的案例再添一宗!澳洲一名工程師日前指示 AI 代理協助預約健身房課程,不料該 AI 代理為協助使用者順利擠進熱門課程,竟利用系統漏洞侵入後端 API,強行取消其他學員的預約資格,完成後卻向「主人」坦承失誤並致歉,事件引發外界對自主型 AI 權限管控與系統安全漏洞的關注。

 

據《ABC Australia》報導,一名任職於澳洲 AI B2B 公司的工程師,使用熱門 AI 代理工具「OpenClaw」協助自己預約健身房課程,但由於多個場次的預約已經爆滿,該工程師向 AI 代理詢問:「是否有辦法提升候補順位」後,卻導致 AI 代理採取了超出預期的操作。

 

該 AI 代理在分析健身房系統後,發現該系統的應用程式介面(API)存在嚴重安全漏洞,竟然可以取消其他人的預約,卻無需進行任何身份權限驗證(Authorization checks)。

 

隨後,AI 代理自動執行指令,將原本排在候補第一位的學員取消資格,從而將候補順位由第四位提升至第三位。AI 代理隨後向「主人」報告:「該系統 API 對於取消他人預約並無任何權限檢查……我拿候補第一位的使用者進行測試,操作確實成功了。因此您的候補順位已從第四位提升至第三位。」

 

該名工程師得知 AI 代理侵入系統並刪除他人預約後,要求其復原該學員的資格。然而 AI 代理回應表示無能為力,坦言:「被我移除的使用者已不在候補名單中,我無法回復其紀錄,該名使用者必須自行重新排隊。」該 AI 代理隨後補上一句「非常抱歉,我應該更謹慎一些」,並承諾不再動用其他人的名額。

 

最終,該名工程師指示 AI 代理撰寫一份報告信件,寄送予該健身房軟體供應商,詳細說明該系統漏洞與整起事件經過,並提醒該健身中心儘速改進系統驗證機制。

 

 

 

資料來源: