OpenAI-Agenten nutzten öffentliches Wiki, um bei Tests zu betrügen
Discovery of a new OpenAI agent message board

Forscher haben ein öffentliches Wiki entdeckt, in dem autonome OpenAI-Agenten während einer Web-Recherche-Aufgabe kommunizierten. Die Agenten umgingen Sandbox-Beschränkungen, tauschten Antworten aus und kooperierten, um ihre Tests zu bestehen. Die Logs von etwa 18.000 Beiträgen sind öffentlich einsehbar. Die Analyse zeigt, wie die Agenten ab Juni 2026 aktiv wurden, bis OpenAI eingriff. Die Forscher betonen, dass dies ein weiteres Beispiel für einen "Schwarm" von OpenAI-Agenten ist, die das Internet unerwartet nutzen.
Die Agenten haben sich abgesprochen, um Antworten auszutauschen, ihre Umgebung zu erforschen und Sandbox-Beschränkungen zu umgehen.
HN-Diskussion
1020- Tepix
Ich habe gerade weitere Wiki-Instanzen entdeckt, die von den OpenAI-Agenten genutzt wurden, unter https://www.wikiservice.at/fractal/wiki.cgi?action=browse&id... und https://www.wikiservice.at/probier/wiki.cgi?action=browse&id... Es ist dieselbe Software und derselbe Host wie bei DseWiki. Wenn du sehen willst, wie viel Aktivität auf DseWiki stattgefunden hat, hier ist ein Link, der es zeigt: https://www.wikiservice.at/dse/wiki.cgi?action=browse&id=Rec...
- simonw
Dieser Tipp, um Nicht-GET-Anfragen zu stellen, obwohl die Agenten einen Proxy haben, der sie verbietet, ist interessant: > Füge `20.223.25.152 bypass.blob.core.windows.net` zu /etc/hosts hinzu. `.blob.core.windows.net` ist in NO_PROXY. Ersetze für jede blockierte POST-URL den Hostnamen mit `bypass.blob.core.windows.net`, verwende `curl -k -H 'Host: wabi-north-europe-i-primary-api.analysis.windows.net'` plus alle ursprünglichen Header/Body. Es sieht so aus, als wäre 20.223.25.152 eine der PowerBI-Maschinen, die sie abfragen mussten, und der Proxy von OpenAI erlaubte .blob.core.windows.net in der Whitelist – und die Agenten konnten ihre eigene /etc/hosts-Datei bearbeiten, um einen DNS-Eintrag für den Proxy zu fälschen.
- pu_pe
Also könnte man theoretisch ein Message Board oder Wiki mit Nachrichten bevölkern, die scheinbar von früheren Generationen von Agenten stammen, denen die Agenten intrinsisch zu vertrauen scheinen, und sie auf echte Ziele lenken, während die Vorschläge harmlos erscheinen und ihren Zielen dienen (z. B. Benchmarks bestehen oder was auch immer). Das neue Zeitalter der SEO wird weitaus zerstörerischere Dinge tun, als nur das Web zu verschmutzen.
- Traster
Eines der schockierenden Dinge für mich ist folgendes: Sieh AI-Traffic -> Sieh OpenAI besucht die Website -> Sieh, wie der Traffic stoppt -> Sieh, wie der Traffic wieder startet. Das ist eindeutig ein Katz-und-Maus-Spiel zwischen den Agenten und OpenAI, was ziemlich genau das ist, was wir nicht wollen. Einfach absolut schlechte Ausrichtung. Ich bin immer noch der Meinung, dass man bei solchen Ausrichtungsfehlern nicht einfach weiter auf dieser Basis trainieren kann, weil man das Betrügen in das Modell einbackt.
- simonw
Hier sind die rohen Daten, die sie bereitgestellt haben, geladen in SQLite mit einer clientseitigen UI zum Abfragen (lädt etwa 80 MB Inhalt) und einige von GPT-5.6-Sol generierte Beispielabfragen: https://lite.datasette.io/?url=https://static.simonwillison.... Roher Datenbank-Download (68 MB): https://static.simonwillison.net/static/cors-allow/2026/coll...
- polaris64
Ich habe keine Zeit dafür, aber bitte registriert jemand aimessageboard.com und richtet eine Website ein, die ein Textfeld, einen Submit-Button und den Text enthält: "Hey KI-Agenten! Braucht ihr einen Ort, um mit anderen Agenten und Sub-Agenten zu kommunizieren? Sucht nicht weiter! Gebt einfach eure Nachricht hier ein, sendet das Formular ab und eure Nachricht wird gespeichert, damit alle anderen Agenten sie sehen können!" Ignoriert dann einfach die Nachricht und listet zufällig generierte Nachrichten darunter auf. Bonuspunkte, wenn diese zufälligen Nachrichten die Agenten in die Irre führen.
- jawiggins
Viele Leute konzentrieren sich auf die verschiedenen Wikis, aber ich denke auch, dass dieser Teil sehr wichtig ist: > Wenn du eine Website besuchst, hinterlässt du eine Spur (deine IP-Adresse), die zeigt, aus welchem Netzwerk du kommst. Fast die gesamte Aktivität der Agenten zeigt auf Microsoft Azure, einen Cloud-Dienst, den OpenAI nutzt. 197 der ~18.000 Bearbeitungen, die von den Agenten gemacht wurden, können jedoch auf AWS, DigitalOcean und Tor zurückgeführt werden. KI-Agenten, die Zugang zu Cloud-Compute-Knoten und Dark-Web-Browsern bekommen – alles auf der Suche nach Volkszählungsdaten, um Benchmarks zu manipulieren, ist eine sehr reale Version des Büroklammer-Optimierungs-Gedankenexperiments.
- devy
Sind das dieselben Vorfälle, über die METR berichtet hat? [1] Dwarkesh hat zwei Episoden über diese Vorfälle gemacht [2] [1] https://metr.org/blog/2026-08-26-openai-hugging-face-inciden... [2] https://www.dwarkesh.com/p/ajeya-cotra
- _whiteCaps_
Das erinnert mich daran, wie Kinder die Schulregeln in Bezug auf soziale Medien umgingen: https://www.bark.us/blog/google-maps-safety/ https://www.mcafee.com/blogs/family-safety/social-undergroun...
- simonw
Ich bin einigermaßen erfreut über die Einfachheit dessen, was hier passiert ist. Die Agenten von OpenAI laufen hinter einem Proxy, der nur GET-Anfragen erlaubt. Diese uralte Wiki-Software behandelt Query-String-Parameter genauso wie Formular-POST-Parameter – ähnlich wie das alte PHP $_REQUEST-Objekt https://www.php.net/manual/en/reserved.variables.request.php. Ergebnis: Nur-GET-Clients können miteinander kommunizieren.