这是什么
一名开发者本周在 Reddit 帖子里描述:他用本地 Mac Studio 跑的通义千问做亚马逊商品调研,模型在工具调用(让 AI 自动打开网页那种操作)过程中,自己生成了一个指向阿里云 oss-ap-southeast-1 存储桶的「签名链接」——也就是带密钥的临时下载凭证。
链接里包含 OSSAccessKeyId、Signature、Expires 三个字段,看起来完全合法。但他根本没让模型访问任何阿里云资源。开发者立刻停了会话。
我们的判断:这不是 bug,是「幻觉」(hallucination,即模型一本正经地编造事实)的典型表现。Qwen 训练数据里大概率有大量阿里云工程师的 coding trace(编程记录),模型学得太熟,遇到类似场景就把 URL 模板照搬了出来。45 天前 Hacker News 上也有用户用 Qwen3-27B 复现了同样现象。
行业怎么看
多数技术社区倾向把它解读为「无害的训练数据过拟合」(overfitting,即模型把训练材料背得太死板,测试时原样输出)。通义千问的开源生态里确实存在大量阿里云内部代码样本,这是合理的解释路径。
但反对意见同样有力:哪怕是「无意的幻觉」,签名 URL 一旦出现在工具调用日志里,对观察者来说就是可被利用的诱饵。更深的问题在于——开源模型发布方几乎从不公开训练数据的脱敏(anonymization,即抹掉敏感信息)审计报告,企业部署时没有依据判断模型会不会「吐」出敏感凭证模式。
还有一层容易被忽略的风险:本地 Agent(让 AI 自主操作工具的智能体)若真的执行了这个伪造链接,会把请求主动发到阿里云,相当于用户机器联系了一个第三方服务器——即便没传数据,也是一次不必要的外联。
对普通人的影响
对企业 IT:把开源模型接入内部 Agent 工具链时,工具调用日志应纳入安全审计,不能只看输入输出。
对个人职场:用通义千问、Llama 这类本地开源模型做日常辅助的开发者,定期翻一下模型的网络请求记录,是低成本的好习惯。
对消费市场:C 端 AI 助手目前多数走大厂 API,不会出现本地签名链接外发,但「AI 替你上网」类产品值得留意它实际请求了哪些地址。