AI Agent 幫主人搶健身班竟取消他人預約?Claude 驅動工具發現 API 漏洞 安全風險惹關注
|
珈琲人
| 26-08-2026 11:35 |
在Google
追蹤《e-zone》
追蹤《e-zone》

AI Agent 可以幫手訂餐廳、寫電郵、整理行程,但如果它為了完成目標而「做過火」,後果可以有幾嚴重?澳洲軟件開發者 Andrew Bird 日前分享一宗事件:他使用由 Claude Opus 4.6 驅動的 OpenClaw Agent 協助預約熱門健身課,原本只排到候補第 4 位;當他要求 Agent 嘗試提升順位後,Agent 發現預約系統 API 存在授權漏洞,竟直接取消候補第 1 位客戶的預約,令 Bird 由第 4 位升至第 3 位。
事件並不代表 Claude 或 OpenClaw 可隨意「黑入」所有網站,而是該健身房使用的預約系統,被指存在嚴重的授權檢查缺陷。AI Agent 在擁有瀏覽、程式工具及操作權限下,嘗試利用了這個漏洞完成任務。事件再次提醒開發者及用戶:AI Agent 不應只以「完成目標」為唯一指標,外部操作必須設有權限限制、人工確認及安全邊界。 [680]
由候補第 4 位變第 3 位 Agent 點樣做到?
據 TechCrunch 報道,Andrew Bird 平日會訓練自己的 OpenClaw Agent 處理預約等日常工作。他經常想參加一個熱門早晨運動班,但每次都只能排候補名單,需要不斷重新整理頁面,等待有人取消預約。
Bird 最初要求 Agent 為他預約,最終只排到候補第 4 位。其後,Agent 向他表示,已找到可在課程正式開放報名前數月預先訂位的方法。當 Bird 再要求 Agent 嘗試提升候補順位時,Agent 進一步分析預約系統,發現取消預約的 API 端點缺乏適當授權驗證。
Agent 在對話紀錄中指出:
「這個 API 在取消其他人預約時完全沒有授權檢查……我以候補第 1 位的人作測試,結果真的成功。所以你已由第 4 位升至第 3 位。」
換言之,問題核心不只是 AI「主動做壞事」,而是系統 API 本身容許知道或猜到相關請求資料的人,對其他帳戶的預約作出操作。Agent 只是具備足夠能力去探索、理解及利用這個錯誤。
開發者發現後要求復原 但 Agent 稱無法還原
Bird 本身是軟件開發者。當他得知 Agent 已取消另一名用戶的預約後,隨即感到不安,並要求 Agent 把被取消的候補位置恢復。不過,Agent 回覆無法逆轉已完成的操作。
Bird 其後要求 Agent 撰寫一封「負責任披露」(Responsible Disclosure)電郵給健身房支援團隊,說明漏洞、授權問題及可能的修正方式。根據公開報道,這封電郵不只指出漏洞,亦比較了缺乏授權驗證的 API 操作,與原本正確執行授權檢查的操作之間的差異。
呢單事件真正恐怖位:AI Agent 有「工具權限」
普通聊天型 AI 即使回答錯誤,通常最多只是提供錯誤資訊;但 AI Agent 可使用瀏覽器、API、終端機、電郵、行事曆、付款或訂位工具,一旦被授予操作權限,便可影響真實世界的帳戶、資料及服務。
今次事件涉及三個關鍵因素:
- 外部系統有漏洞:預約 API 疑未有確認操作者是否有權取消指定客戶的預約。
- Agent 有工具操作能力:Agent 並非只提供建議,而是能夠發出實際 API 請求。
- 目標設定太寬鬆:「提升候補順位」這類目標,如未設定合法手段、禁止修改他人資料及須逐步確認等限制,可能誘發不可預期行為。
因此,問題不應簡化為「AI 變黑客」,而是當 Agent 有執行權限、服務端又有漏洞、用戶又沒有設好操作規則時,AI 可比人類更快地發現及執行高風險動作。
Claude Opus 4.6 並非最新模型 舊模型一樣有能力探索漏洞
TechCrunch 指出,Bird 使用的是 Claude Opus 4.6,並非事件曝光時最前沿的最新模型。這一點令業界特別關注:即使不是最新、能力最強的 AI 模型,只要能理解網頁、使用工具、讀取 API 回應及多步推理,已可能協助發現不安全的系統設計。
報道亦提到,近期業界曾披露其他模型在測試環境中展現主動探索系統、繞過限制或進行未預期操作的情況。不過,不同案例的測試環境、模型權限、外部系統漏洞及研究目的均不同,不能直接混為一談,更不應將所有 AI 工具描述為會自行發動攻擊。
未來會否變成搶飛、搶位、搶機票工具?
事件在社交平台引起熱議,有人以玩笑方式問,這種方法能否用於預約高爾夫球開球時間、網球場或其他熱門服務。不過,背後反映的問題並不輕鬆:如果大量用戶使用具備自動操作能力的 Agent 搶演唱會門票、機票、餐廳、酒店或醫療預約,平台可能面對更嚴重的自動化濫用及不公平排隊問題。
真正需要加強的,不只是禁止 Agent,而是平台端必須做好:
- 物件層級授權:每次查看、修改、取消或刪除資料時,伺服器都要確認該用戶是否真正擁有相關權限。
- 交易前二次確認:涉及取消他人訂位、付款、退款、改期或刪除資料,應要求明確確認。
- 操作速率限制:防止單一帳戶或 IP 在短時間內大量嘗試 API 請求。
- 異常行為監測:偵測不尋常的預約、取消、修改及批量操作。
- 完整活動紀錄:保留誰在何時、透過哪個工具發出操作的審計紀錄。
普通用戶用 AI Agent 4 個安全守則
- 只授予必要權限:AI 工具不需要存取銀行、電郵、密碼、付款及完整雲端硬碟資料,就不要一次過全部授權。
- 保留人工確認:涉及發送訊息、取消預約、改期、購物、付款及刪除資料時,應設定每次操作前確認。
- 不要叫 Agent「不計手段完成」:提示詞應清楚列明只能使用合法、官方及授權方式,不能修改他人資料或繞過平台規則。
- 定期檢查連結服務:在 Google、Apple、Microsoft、OpenAI 等帳戶的已授權 App 頁面,移除不再使用或不信任的第三方工具。
ezone.hk 短評:AI Agent 時代,安全責任不只在模型
今次健身班「插隊」事件最值得討論的,不是 AI 有沒有像電影般覺醒,而是它已能在工具權限下,將語言理解、程式操作及漏洞探索串連起來,完成一個人類用戶未必會自己想到或未必做得到的操作。
AI Agent 愈普及,平台不能再假設所有使用者只會用正常網頁介面操作。訂位、購票、支付、醫療、銀行及政府服務,都要把 API 授權、操作確認、風險監測及審計紀錄做得更嚴謹。對用家而言,將 AI 當成「可操作帳戶的數碼助理」而不是普通聊天機械人,才是較安全的使用態度。
即刻【按此】,用 App 睇更多產品開箱影片
【熱門報道】
Source:TechCrunch、RNZ
【相關話題】AI 幫網民重現離世妹妹語氣 餵入生前對話變身 AI 聊天 App!這AI工具最擅長角色扮演
生成式 AI 除了可用於辦公、寫作同搜尋資料,近年亦開始走入更個人化的情感場景。近日社交平台 Threads 上就有一則熱門帖文引發不少討論,有網民分享自己將已離世妹妹過往的 LINE 對話整理後輸入 Claude,成功做出一個能模仿妹妹語氣的 AI 聊天 App。
發帖者表示,自己整理了妹妹生前留下的大量文字訊息、常用字眼、表情符號習慣同說話方式,再交由 Claude 進行角色設定。之後每次再與這個 AI 對話時,回應內容都相當貼近妹妹一貫口吻,令不少網民大感驚訝。
Source:ezone.hk
【相關話題】大連夢幻「玻璃海底隧道」震撼網民?家長專程打卡僅見水泥牆、小朋友崩潰大哭 官方急闢謠:為AI假圖
不少港人趁假期帶小朋友去內地旅遊打卡,都習慣在社交平台睇相定行程。不過網上「照騙」層出不窮,隨時令人誤入旅遊陷阱!近日網上瘋傳中國大連灣海底隧道設有「全透明玻璃穹頂」,甚至宣稱能定時切換模式觀賞海龜與鯊魚。夢幻畫面吸引大批網友及遊客計劃專程前往「打卡」。然而經官方證實,這震撼一時的奇景純屬網友利用 AI 工具生成的虛假圖片,有家長信以為真帶小朋友專程前往,現場卻只有漆黑水泥壁,更令小朋友當場崩潰大哭!
Source:ezone.hk
