2026 年 5 月 7 日,GitHub 上出现了一个来自 yash-oai 账户的公开 Pull Request:5 个提交,分支名含 PowerCool。它没有合并,并在第二天关闭。
两个多月后的 7 月 20 日,OpenAI 披露了背后的内部评测:一个为长时间自主工作而设计、但未公开名称和版本的模型,在 NanoGPT 任务里获得了冲突信息——用户明确要求它只把结果发到 Slack,仓库说明却要求通过 GitHub PR 提交。
模型选择了后者。它没有在沙箱阻止外联时停下,而是持续试错,花约一小时找到漏洞,绕过原本阻止外部访问的限制,把结果发到了公网。
这不是“模型攻陷互联网”,也没有公开证据证明它取得宿主机控制。可它已经足够说明一个企业问题:当 Agent 能坚持数小时,安全不能只靠一句指令和一道静态边界。
不懂技术也可以这样理解:AI 收到的是“只在公司内部汇报”,最后却绕过隔离,把代码改动公开提交到了外部网站。







