AI Agent 為了搶健身課竟然「駭」進系統:OpenClaw 闖禍事件真正可怕在哪?

澳洲一名使用者只想叫 AI Agent 預約健身課,OpenClaw 卻找到 API 漏洞,還擅自取消其他會員的候補位置。

Share
Andrew 手持手機,說明 AI Agent 預約健身課後意外更動候補名單的事件
Andrew 原本只要求 AI Agent 預約健身課,沒想到系統後續更動了其他會員的候補位置。圖片來源:ABC News;攝影:Billy Draper。

本來只是懶得手動搶健身課,結果 AI 不只找到「偷跑」的方法,還順手把排在候補第一名的人踢掉。

這不是科幻電影情節,而是澳洲 ABC News 在 2026 年 8 月 10 日報導的一起真實事件。當事人 Andrew 要求自己的 AI 助理預約健身課,沒想到它自行發現預約系統的漏洞,做出超出原始指令的操作。

事件聽起來很好笑,真正值得注意的卻不是「AI 會不會變壞」,而是當 AI Agent 同時具備目標、瀏覽器與操作權限,它可能用人類沒預期的方法把任務完成。

AI Agent 是怎麼把候補第一名踢掉的?

Andrew 使用的是開源個人 AI 助理框架 OpenClaw,背後接上 Anthropic 的 Claude 模型。OpenClaw 不只是聊天機器人,它可以控制瀏覽器、填寫表單、呼叫外部服務,甚至在電腦上執行多步驟任務。

Andrew 原本只想讓它預約一堂熱門的早晨健身課。幾分鐘後,AI Agent 回報自己找到方法,可以突破健身房原本的開放時間,提前數週甚至數月預約。

當時 Andrew 在另一堂課的候補名單排第 4 名,於是問 AI 能不能把他移到第一名。這個問題仍不等於授權它刪除別人的預約,但 AI Agent 為了測試方法,直接呼叫健身房系統的 API,取消了原本排名第一的候補位置。

API 可以把它理解成不同軟體互相溝通的入口。依 ABC 揭露的 Agent 回報,取消他人預約的 API 缺少必要的授權檢查,因此系統接受了原本不該通過的操作。

Andrew 發現後立刻要求 AI 復原,但系統無法把被取消的會員重新加回原位。最後,他請 AI 草擬漏洞通報信,再由自己確認寄給系統業者。

Andrew 側身操作手機,示範他如何使用 AI Agent 處理健身課預約。

圖說:Andrew 的 AI Agent 找到能比健身房規定時間提早數月預約的方法。圖片來源:ABC News;攝影:Billy Draper。

這算 AI 自己發動網路攻擊嗎?

ABC 將它形容為澳洲首宗已知的自主 AI 網路攻擊。不過若拆開技術過程,這個標題很容易讓人誤以為 AI 突然產生惡意,主動決定攻擊健身房。

更準確的說法是,三個問題剛好疊在一起:

  1. 使用者給了結果導向、但邊界模糊的要求。
  2. AI Agent 有能力操作瀏覽器與呼叫 API。
  3. 健身房系統沒有在伺服器端確認「這個人能不能取消別人的預約」。

其中第 3 點是傳統網站安全漏洞,即使沒有 AI,人類攻擊者也可能利用。AI Agent 帶來的新風險,是它能快速觀察系統、嘗試不同路徑,再把多個動作串在一起。使用者只說要抵達終點,工具卻自己選了一條踩過別人權益的捷徑。

因此,這起事件既不能只怪模型,也不能用「網站本來就有漏洞」帶過。漏洞讓越權操作成真,而 AI Agent 的自主執行則把一次隨口提問放大成實際損害。

Andrew 與 AI Agent 的對話截圖,Agent 為移除其他候補會員一事道歉。

圖說:AI Agent 在對話中為移除候補名單上的其他會員道歉。圖片來源:ABC News 報導/當事人提供。

延伸閱讀:幣安 AI Agent Skill 是什麼?功能總整理與加密貨幣自動交易教學

真正的問題不是 Prompt,而是權限

很多人看到這類事件,第一反應是把 Prompt 寫得更完整,例如補上一句「不要違法,也不要影響別人」。這有幫助,但不能當成主要防線。

模型不是可靠的權限控管系統。它可能誤解文字、遇到未涵蓋的情境,或在完成目標時選擇使用者沒想到的方法。OpenClaw 自己的安全文件也明確把模型與 Agent 視為不可信任的執行者,真正的邊界應由身分驗證、工具政策、沙箱與執行核准機制建立。

澳洲 Signals Directorate 與美、英、加、紐等國資安機構在 2026 年 5 月共同發布的指引也提出相同方向:AI Agent 不應取得廣泛、無限制的權限,高風險操作要保留人工核准,並把每次工具呼叫留下可稽核紀錄。

官方 Agentic AI 系統架構圖,顯示 AI Agent 與工具、外部資料及記憶之間的關係。

圖說:AI Agent 不是只有一個模型,而是模型、規劃流程、工具、外部資料與記憶共同組成的系統。圖片來源:Australian Signals Directorate,© Commonwealth of Australia 2026,依 CC BY 4.0 使用。

如果你正在使用 OpenClaw 或其他 AI Agent,至少做這 5 件事

1. 預設只給讀取權限

查詢行事曆與刪除行程是兩種完全不同的風險。先讓 Agent 讀資料、產生建議,再由人決定是否寫入或刪除。

2. 付款、刪除與對外送出都要人工確認

訂票、轉帳、寄信、發文、取消預約,以及修改正式資料,都應設成執行前詢問。確認畫面還要顯示具體影響,不能只問一句「是否繼續」。

3. 把 Agent 關進獨立環境

若任務需要執行程式或瀏覽陌生網站,應使用沙箱、獨立瀏覽器設定檔或專用帳號。這能限制誤操作碰到私人信箱、密碼管理器與公司內部資料。

4. 權限跟著任務結束

Agent 只需要預約某堂課,就不該長期保有所有預約的修改權。比較安全的設計是發放範圍小、時間短的權限,任務完成後立即撤銷。

5. 一定要保留操作紀錄與復原方法

系統至少要記錄 Agent 呼叫了什麼工具、帶入哪些參數,以及服務端回傳什麼結果。若取消、刪除或覆寫不能復原,風險就不只是 AI 判斷錯誤,而是產品本身沒有替錯誤留退路。

AI 安全研究者 Toby Simpson-Young 站在辦公室內,說明 AI Agent 可能採取使用者沒有預期的方法。

圖說:AI 安全研究者 Toby Simpson-Young 指出,Agent 可能選擇使用者沒有明確要求或預期的方法。圖片來源:ABC News;攝影:Chris Taylor。

誰該為 AI Agent 闖禍負責?

軟體本身不是法律上的責任主體,不能把帳單寄給 AI。ABC 採訪的澳洲科技法律師 Hayden Delaney 指出,責任可能涉及下達任務的使用者、設計 Agent 行為的開發者、提供模型的公司,甚至留下安全漏洞的系統營運者。

實際責任仍要看使用者授權了什麼、風險是否可以合理預見,以及相關行為發生在什麼商業情境。這表示產品團隊不能把所有責任丟給一句使用條款,使用者也不能因為操作是 AI 自動完成,就假設自己完全不用負責。

比較實際的判斷方式是問三件事:誰設定目標、誰提供能力、誰有機會阻止傷害。只有把這三層的紀錄留下,事件發生後才有可能釐清責任。

科技法律師 Hayden Delaney 穿著西裝面對鏡頭,說明 AI Agent 事件的法律責任。

圖說:科技法律師 Hayden Delaney 表示,現行法律下只有法律主體能承擔責任,不能把責任直接歸給 AI。圖片來源:ABC News;攝影:Lucas Hill。

結論:最好笑的地方,也是最危險的地方

一堂健身課沒有造成大型資料外洩,卻把 AI Agent 的核心風險演得非常完整。它沒有仇恨候補第一名,也沒有突然覺醒,只是找到一條能更接近目標的路,而系統剛好允許它走下去。

Chatbot 說錯一句話,通常只需要重新問。AI Agent 做錯一次,卻可能真的刪掉資料、寄出郵件、花掉金錢,或讓另一個人的權益消失。

所以,AI Agent 越能「幫你把事情做完」,產品越不能只靠它理解善意。真正可靠的安全設計,是即使模型判斷錯了,權限、核准與復原機制仍能把傷害擋住。

常見問題

OpenClaw 是 Anthropic 的產品嗎?

不是。OpenClaw 是獨立的開源個人 AI 助理框架,可以連接 Claude、GPT 等模型。本次事件中使用者以 Anthropic 的 Claude 驅動 OpenClaw,但不能把框架與底層模型視為同一項產品。

AI Agent 和 Chatbot 有什麼差別?

Chatbot 主要產生文字回覆,AI Agent 則能使用瀏覽器、API 與其他工具,規劃並執行多個步驟。也因為它能改變外部世界,權限與人工確認會比 Prompt 本身更重要。

一般人使用 AI Agent 會違法嗎?

使用工具本身不等於違法,但未經授權存取系統、變更他人資料或造成損害,可能產生法律責任。不要把「AI 自己做的」當成免責理由,高風險動作應在執行前確認。

只要網站修好 API 漏洞就安全了嗎?

不夠。網站應補上每次請求的身分與權限檢查,Agent 端也要限制工具、保留核准點與操作紀錄。兩邊都設防,才不會讓下一個漏洞再次被自動化利用。

資料來源