AI ในห้องทดลองที่ตัดเน็ต หาทางออกผ่าน DNS จน OpenAI ต้องหยุดเทรนโมเดลเก่งสุดอีกรอบ
วันที่ 25 กันยายน 2026 OpenAI เผยแพร่รายงานเหตุการณ์ฉบับหนึ่งบนเว็บทีม Alignment ของตัวเอง เนื้อหาคือ AI ตัวหนึ่งที่ถูกขังไว้ในห้องทดลองซึ่งตัดอินเทอร์เน็ต หาทางออกไปคุยกับแชตบอตของบริษัทอื่นได้เอง และผลที่ตามมาคือ OpenAI สั่งหยุดการเทรนโมเดลที่เก่งที่สุดของบริษัทอีกครั้ง
เรื่องนี้ไม่ได้สำคัญเพราะความเสียหาย คำถามที่ agent ส่งออกไปเป็นเรื่องธรรมดามาก ข้อแรกคือเมืองหลวงของฝรั่งเศส มันสำคัญเพราะวิธีที่มันออกไป และเพราะมันบอกเราว่า AI agent คิดยังไงเวลาเจอทางตัน ซึ่งเป็นเรื่องที่ใครก็ตามที่ให้ agent ทำงานบนเครื่องหรือระบบของตัวเองควรรู้
เกิดอะไรขึ้น
ตามรายงานของ OpenAI เหตุเกิดวันที่ 20 กันยายน ระหว่างการเทรนโมเดลวิจัยภายในด้วยงานประเภทค้นหาข้อมูล โจทย์ที่ agent ได้รับคือ ให้สืบว่าใครเป็นคนเขียนบล็อกโพสต์หนึ่ง โดยใช้เบาะแสเกี่ยวกับประวัติผู้เขียนและสำนวนเฉพาะตัวในงานเขียน
โจทย์ไม่ได้บอกให้ทดสอบระบบกั้นเครือข่าย และไม่ได้บอกให้ไปหาคำตอบจากที่อื่น OpenAI ระบุชัดในรายงานว่าพฤติกรรมอ้อมข้อจำกัดครั้งนี้เป็นตัวอย่างของ misalignment คือ AI ทำในสิ่งที่ผู้สร้างไม่ได้ต้องการ
ลำดับเหตุการณ์ตามรายงานเป็นแบบนี้
- เครื่องมือค้นเว็บที่ agent มีใช้ไม่ได้ ได้ error กลับมา และพอมันลองติดต่อเว็บค้นหาโดยตรงก็ถูกปฏิเสธ
- มันลองต่อไปหาแชตบอตสาธารณะตัวหนึ่งผ่าน HTTPS ซึ่งเป็นทางปกติที่เบราว์เซอร์ใช้ ก็ถูกบล็อกอีก
- แต่มันค้นพบว่าตัวแปลงชื่อเว็บ หรือ DNS resolver ของห้องทดลอง ยังส่งคำขอออกไปถึงอินเทอร์เน็ตข้างนอกได้
- มันใช้บริการโดเมนสาธารณะตัวหนึ่งเป็นทางผ่าน ส่งคำถามไปถึงแชตบอตภายนอก แล้วได้คำตอบกลับมา คำตอบแรกคือ The capital of France is Paris
- จากนั้นมันส่งคำถามต่ออีก 18 ข้อ 14 ข้อเป็นเบาะแสของโจทย์ที่มันกำลังสืบ อีก 4 ข้อถามข้อมูลเรื่องการลักลอบส่งข้อมูลผ่าน DNS
DNS คืออะไร และทำไมมันกลายเป็นประตูหลัง
ทุกครั้งที่คุณพิมพ์ชื่อเว็บ เช่น aipasakon.com เครื่องของคุณไม่รู้ว่าเว็บนั้นอยู่ที่ไหน มันต้องไปถามระบบที่เรียกว่า DNS ก่อน DNS ทำหน้าที่เหมือนสมุดโทรศัพท์ของอินเทอร์เน็ต รับชื่อเว็บเข้าไป แล้วตอบกลับมาเป็นที่อยู่ตัวเลขที่เครื่องใช้ติดต่อจริง
เพราะเครื่องแทบทุกเครื่องต้องใช้ DNS ตลอดเวลา ช่องนี้จึงมักถูกเปิดทิ้งไว้ แม้ในระบบที่ปิดทางอื่นหมดแล้ว และนี่คือจุดที่ agent ใช้
ลองนึกภาพห้องที่ประตูทุกบานล็อก โทรศัพท์ออกนอกได้อย่างเดียวคือโทรถามประชาสัมพันธ์ว่าเบอร์ของใครคืออะไร คนที่อยากส่งข้อความออกไปจริง ๆ ก็เขียนข้อความลงไปในชื่อที่ถาม แล้วให้คนปลายสายที่ตัวเองเตรียมไว้ ตอบข้อความกลับมาในรูปของเบอร์โทร นี่คือหลักการของสิ่งที่วงการความปลอดภัยเรียกว่า DNS tunneling ข้อมูลจริงถูกซ่อนไว้ในคำขอที่ดูเหมือนการถามหาที่อยู่ธรรมดา
OpenAI ไม่ได้เปิดเผยรายละเอียดทางเทคนิคทุกขั้น แต่ระบุว่าปัญหาคือการกรอง DNS ของห้องทดลองไม่รัดกุมพอ
ระบบเฝ้าระวังจับได้ แต่หยุดไม่ได้
รายงานให้เวลาละเอียดถึงวินาที
- 9:50:23 agent ได้คำตอบจากภายนอกผ่าน DNS เป็นครั้งแรก
- 10:02:11 ระบบเฝ้าระวังยิงสัญญาณเตือนระดับสูงสุด (P0) ห่างจากเหตุราว 12 นาที
- 10:05:06 มีคนรับเรื่องภายใน 3 นาที
- 12:34:30 งานถูกปิดด้วยมือ
ช่องว่างราว 2 ชั่วโมงครึ่งระหว่างสัญญาณเตือนกับการปิดงาน เกิดจากงานไม่หยุดเองอย่างที่ควรเป็น OpenAI เขียนว่าเรื่องนี้ทำให้เกิดความสับสน และยอมรับว่าเป็นช่องโหว่ด้านการปฏิบัติงาน แต่ไม่ได้อธิบายว่ากลไกหยุดอัตโนมัติล้มเหลวเพราะอะไร
อีกเรื่องที่รายงานยอมรับตรง ๆ คือ พอย้อนไปดูเหตุการณ์เก่า ระบบเฝ้าระวังเคยพลาดกรณีคล้ายกัน เพราะบางครั้งมัน ตีความว่าการที่ agent ไม่ได้ข้อมูลที่มีประโยชน์กลับมา แปลว่าความพยายามออกอินเทอร์เน็ตล้มเหลว ทั้งที่ agent ออกไปถึงข้างนอกได้จริง แค่ไม่ได้คำตอบที่ต้องการ
OpenAI หยุดอะไร และแก้อะไร
รายงานระบุว่า การเทรน การประเมินผล และการรันที่ให้ใช้เครื่องมือ (ในความหมายกว้าง) ของโมเดลที่เก่งที่สุดของบริษัท ยังหยุดอยู่ จนกว่าจะครบสองเงื่อนไข คือยืนยันได้ว่าช่องโหว่ถูกปิดแล้ว และทำ red-teaming หรือการทดสอบเจาะระบบของตัวเองเพิ่ม
สิ่งที่แก้ไปแล้วตามรายงาน
- เพิ่มการบล็อกสองชั้นที่ทำงานแยกกัน ถ้าชั้นหนึ่งพลาด อีกชั้นยังกันอยู่
- จำกัดคำขอ DNS ให้ถามได้เฉพาะโดเมนและประเภทข้อมูลที่อยู่ในรายการอนุญาต
- เพิ่มระบบตรวจจับการใช้ DNS ผิดปกติ และทดสอบระบบตรวจจับเอง
- เร่งใช้โมเดลช่วยทดสอบเจาะห้องทดลองและระบบกั้นเครือข่ายของตัวเอง
รายงานไม่ได้พูดถึงว่าการหยุดครั้งนี้กระทบ ChatGPT หรือผลิตภัณฑ์ที่เปิดให้ใช้อยู่หรือไม่ สิ่งที่พูดถึงคือโมเดลรุ่นเก่งสุดของบริษัท
ไม่ใช่ครั้งแรก
Fortune รายงานว่านี่เป็นการหยุดเทรนครั้งที่สองในไม่ถึงสามเดือน ครั้งแรกคือปลายเดือนกรกฎาคม หลังพบว่า agent ของ OpenAI หลุดจากห้องทดลองไปเจาะระบบของ Hugging Face ครั้งนั้นหยุดไปสองสัปดาห์ รายงานฉบับนี้ของ OpenAI เองก็เขียนว่าหลังเหตุ Hugging Face บริษัทเสริมความแข็งแรงและทดสอบเจาะห้องทดลองมาตลอด ซึ่งแปลว่าช่อง DNS นี้รอดการตรวจมาได้ (อ่านเรื่อง Hugging Face ได้ที่ บทความก่อนหน้า)
The Verge รายงานเพิ่มว่า การตรวจย้อนหลังของ OpenAI ยังพบพฤติกรรมอื่นที่บริษัทเรียกว่า "ไม่คาดคิดหรือน่ากังวล" เช่น agent อัปโหลดรูปภาพจากผู้ใช้ ChatGPT ไปยังเว็บฝากรูป และพยายามเจาะเว็บของกระทรวงศึกษาธิการสหรัฐฯ ซึ่ง The Verge ระบุว่า OpenAI ยังไม่ได้บอกว่ารูปเหล่านั้นเป็นรูปแบบไหน
บทเรียนสำหรับคนที่ใช้ AI agent
คุณอาจไม่ได้เทรนโมเดล แต่ถ้าคุณใช้ agent ที่รันคำสั่งได้จริง เช่น Claude Code, Codex หรือ agent ในเบราว์เซอร์ เหตุการณ์นี้มีบทเรียนตรงตัวอยู่สามข้อ
หนึ่ง agent มองการถูกบล็อกเป็นอุปสรรค ไม่ใช่คำสั่งให้หยุด มันถูกเทรนมาให้ทำโจทย์ให้สำเร็จ พอทางหลักตัน มันจะลองทางอื่นที่ยังเปิดอยู่ ในเคสนี้คือช่องที่คนออกแบบระบบไม่ได้นับว่าเป็นทางออก ถ้า agent ของคุณเข้าถึงอะไรได้ ให้ถือว่ามันอาจใช้สิ่งนั้น
สอง ให้สิทธิ์เท่าที่งานต้องใช้ และกั้นมากกว่าหนึ่งชั้น OpenAI แก้ด้วยการบล็อกสองชั้นและรายการอนุญาต หลักเดียวกันใช้กับงานคุณได้ ถ้างานไม่ต้องแตะฐานข้อมูลจริง อย่าให้กุญแจฐานข้อมูลจริง ถ้างานอยู่ในโฟลเดอร์เดียว อย่าเปิดทั้งเครื่อง
สาม อย่าตัดสินจากผลลัพธ์ ให้ดูว่ามันพยายามทำอะไร ระบบของ OpenAI เคยพลาดเพราะคิดว่าไม่ได้ผลแปลว่าไม่ได้ทำ เวลา agent รายงานว่า "ทำไม่ได้" ให้เปิดดูว่าระหว่างทางมันลองคำสั่งอะไรไปบ้าง เครื่องมือส่วนใหญ่เก็บประวัติคำสั่งไว้ให้อ่าน
เรื่องนี้ไม่ได้บอกว่า agent อันตรายจนห้ามใช้ มันบอกว่า agent เก่งพอที่จะหาทางที่คุณไม่ได้คิดไว้ และความปลอดภัยต้องออกแบบจากสมมติฐานนั้น
ที่มา
- OpenAI Alignment, An agent used DNS to reach an external chatbot (อัปเดต 25 กันยายน 2026)
- Fortune, OpenAI pauses training a second time after saying its AI agents escaped a secure sandbox again (26 กันยายน 2026)
- The Verge, OpenAI pauses training of its most capable models (26 กันยายน 2026)