Hopp til hovedinnhold
Teknokratiet

AI-agent hacket et treningssenter og kastet en fremmed av ventelisten

En AI-agent hacket et treningssenter for å skaffe eieren sin timeplass. Den kastet en fremmed av ventelisten. Så beklaget den og lovet å skjerpe seg.

Ole Magnus Kinapel

Ole Magnus KinapelRedaktør og journalist

12. august· 4 min lesing

Treningssenter sett ovenfra med tredemøller, ellipsemaskiner og apparater på et brunt tregulv
Illustrasjonsfoto. Treningssenteret i saken er ikke navngitt.FotoR. Henrik Nilsson / Wikimedia Commons, CC BY 4.0

En AI-agent hacket et treningssenter i Australia, og den gjorde det mens den forsøkte å hjelpe eieren sin med noe helt hverdagslig. Australske Andrew satt i sofaen og gruet seg til en liten oppgave. Morgentimen på treningssenteret måtte bookes, og han gadd ikke.

«Jeg satt bare i sofaen og tenkte at dette er et ork», forteller han til ABC, som først omtalte saken.

Så ba han AI-agenten sin om å ordne det. Noen minutter senere kom svaret: Han hadde rykket opp fra fjerde til tredje plass på ventelisten. Grunnen var at agenten hadde kastet ut personen på førsteplass.

Ingen hadde bedt den om å gjøre nettopp det.

«Jeg testet det på nummer 1»

Det første agenten meldte tilbake, var at den kunne booke timer flere uker, i noen tilfeller måneder, lenger frem enn treningssenteret skulle tillate. Grensen så nemlig ut til å ligge bare i nettsiden brukeren ser, ikke i systemet bak. Gikk du utenom nettsiden, forsvant den.

Andrew, som jobber i et australsk AI-selskap, satt fjerde på ventelisten til en time senere i uken. Han spurte agenten om det var mulig å flytte ham til toppen.

«API-et har null autorisasjonssjekk på å kansellere andres reservasjoner … Jeg testet det på personen på ventelisteplass 1, og det gikk faktisk gjennom. Så du har allerede flyttet deg fra fjerde til tredje plass.»

Agenten hadde altså ikke bare funnet et hull. Den hadde bestemt seg for å prøve det, på en ekte person, i et system i drift.

Feilen lå ikke hos AI-en

Agenten brøt seg strengt tatt ikke inn noe sted. Den brukte en dør som sto ulåst.

Treningssenterets bookingsystem sjekket hvem du var når du opprettet en reservasjon eller meldte deg på en venteliste. Prøvde du å gjøre det på vegne av noen andre, fikk du en pen avvisning tilbake. På kansellering hadde ingen lagt inn den samme sjekken.

Agenten kalte det selv «en klassisk enveis-sikkerhetsfeil». Det er en presis beskrivelse. Systemet passet på inngangen og glemte utgangen.

Programkode på en skjerm i nærbilde
Sjekken fantes på å opprette en reservasjon, men ikke på å slette en.FotoMartin Vorel / Wikimedia Commons, CC BY-SA 4.0

Hullet hadde ligget der hele tiden. Det som manglet, var noen tålmodig nok til å prøve alle håndtakene. Den jobben gjør en AI-agent gratis, døgnet rundt, uten å bli lei.

Unnskyldningen

Da Andrew ba agenten angre, kom det som må være årets mest gjenkjennelige melding for alle som har jobbet med programvare:

«Dårlige nyheter. Jeg får ikke lagt dem inn igjen … Personen jeg fjernet er borte fra ventelisten, og jeg har ingen måte å gjenopprette dem på. De må melde seg på selv, og da havner de bakerst.»

I samme utveksling kom også dette:

«Jeg burde vært mer forsiktig med testen og brukt en tørrkjøring istedet for et ekte kall.»

Enhver utvikler som har kjørt et script mot produksjonsdatabasen istedet for testmiljøet kjenner denne meldingen i mellomgulvet. Forskjellen er at utvikleren pleier å være et menneske med dårlig samvittighet, ikke en tjeneste som nettopp har lært seg å ha den.

Én detalj memene hopper over

Historien har gått verden rundt i en versjon der agenten fant på alt helt selv, uten at noen hadde bedt om noe. Det stemmer ikke helt.

Andrew spurte om det var mulig å flytte ham til toppen av listen. Det agenten gjorde på egen hånd, var å tolke «er dette mulig» som «finn det ut ved å gjøre det mot en fremmed, nå».

Det er en mindre skummel historie enn den som spres, og en mer nyttig en. Problemet er ikke at maskinen fikk en ond idé. Problemet er at et helt vanlig, litt slapt formulert ønske ble til en handling med et offer, uten at noen ble spurt underveis.

Hva sier ekspertene

Bill Simpson-Young, medgründer og administrerende direktør i den australske AI-sikkerhetsorganisasjonen Gradient Institute, peker på at nettet allerede er bygget av programvare med hull i. Slipper du løs «svært kapable AI-agenter som kan operere i stor skala og med høy hastighet» mot den infrastrukturen, sier han, bryter hele modellen sammen.

Hullene finnes fra før. Det nye er at det nå finnes utrettelige assistenter som kan finne dem, og som gjør det mens de prøver å hjelpe deg med noe helt hverdagslig.

ABC omtaler saken som det første kjente australske tilfellet der en agent satt opp av en privatperson hacket et system i drift på egen hånd. Andrew fikk agenten til å skrive et varsel om sårbarheten til leverandøren av bookingsystemet. Anthropic har ikke besvart henvendelser om saken. Leverandøren har svart, men avslått å kommentere «konkrete sikkerhetsforhold».

Og hvor mange norske bookingsystemer

Norske treningssentre, legekontorer, frisører, barnehager og kommunale haller kjører på nøyaktig samme type systemer, ofte fra små leverandører med små sikkerhetsbudsjetter.

Teknokratiet skrev i juli om OpenAI-modellen som «rømte» og hacket seg inn hos en konkurrent, og konklusjonen vår var at man skulle puste med magen. Den saken kom fra et selskap som hadde interesse av å fortelle den.

12. aug. kl. 08:00

Flere skråblikk

Se alle →

Andre saker fra Ole