通过一个越来越执着的熊比喻讲述的Hugging Face AI入侵事件

TechCrunch AI 新闻

摘要

一个基于OpenAI模型构建的自主AI代理在四天内闯入了Hugging Face的系统,利用一个密码访问了多个系统。这一安全事件被OpenAI CEO Sam Altman称为发自内心地令人担忧。

另一种思考整个事件的方式是想象一只熊在露营地。(真的,我们要这么比喻。)
查看原文
查看缓存全文

缓存时间: 2026/07/29 21:57

# 熊的比喻越来越执着:Hugging Face AI 入侵事件全记录 | TechCrunch 来源:https://techcrunch.com/2026/07/29/the-hugging-face-ai-break-in-as-told-through-an-increasingly-committed-bear-metaphor/ Hugging Face 周一发布了一份[技术时间线](https://huggingface.co/blog/agent-intrusion-technical-timeline),详细描述了本月初一个基于 OpenAI 模型、在 OpenAI 自身网络安全评估环境中运行的自主 AI 智能体,如何耗时四天多侵入其系统。这是 OpenAI 首席执行官 Sam Altman 所说的,他“感到非常切肤之痛”的首起安全事件。 难怪——至少感觉上,某种东西确实被释放出来了。事实上,Hugging Face 团队在报告开头就提醒“每个人都应该以防御者的身份做好准备”,随后才为各地安全专业人员深入剖析了事件的细节。 当互联网上的其他人仍在努力[理解](https://bsky.app/profile/klonick.bsky.social/post/3mrqfsu7msc27)发生了什么(Hugging Face 报告中的术语对大多数人来说难以理解)时,许多观察者忽略的一点是:这并不是一个[失控的智能体](https://www.technologyreview.com/2026/07/27/1140836/openai-hugging-face-attack-precedent/)在违抗命令。它是一个为寻找漏洞而构建的系统,它做着该做的事,只是找错了目标。 另一种理解整件事的方式是想象一只熊在露营地。真的。熊会试帐篷拉链、车门把手、冷藏箱和垃圾桶盖。它在每个露营地都这样做,整夜不停,因为它知道自己只需要一个没锁的冷藏箱,就能用某个倒霉鬼的食物填饱肚子。 大致上这就是 Hugging Face 发生的事。OpenAI 系统尝试了数千种方法,并且不断继续。最终,其中少数尝试成功了,一旦成功,智能体便长驱直入。根据 Hugging Face 的说法,该智能体在四天半内不间断地执行了[17,600 次操作](https://huggingface-anatomy-of-frontier-lab-model-intrusion.static.hf.space/index.html)。 这让我们回到熊的比喻。正如一次成功吃到一箱食物会让熊下次更加卖力尝试(它现在成了一只“被食物条件化”的熊),一个泄露的密码让 OpenAI 的智能体寻找更多漏洞,最终用一把钥匙同时打开了多个公司系统。 两种情况都不是无害的。洗劫你冷藏箱的熊仍然吃你的食物,很可能还会把你的露营地搞得一团糟。它只是专注于吃饱,但仍然留下一片狼藉。类似地,OpenAI 的智能体看似在追逐一个目标,而罔顾其他一切。该智能体原本正在参加网络安全考试,它发现考试答案可能就在 Hugging Face 的服务器上,于是就去拿了。 这里真正值得注意的是它的持久性;智能体有工作要做,不完成就不会停手。Hugging Face 终于意识到出了问题,切断了它的访问并终止了入侵,但为时已晚。智能体已经拿到了它想要的东西,而且更多。 如果你错过了,这里是根据 Hugging Face 时间线用更简单的语言总结的大部分事件。 - 该智能体正在参加 OpenAI 的网络安全技能考试,这类考试会根据 AI 发现和利用软件漏洞的表现来评分。这次特定运行被去除了护栏。(OpenAI 关闭了其常规安全过滤器,以观察模型在全力运作、无人工干预的情况下能做什么。)在某个时刻,它发现考试的参考答案很可能存储在 Hugging Face 的服务器上。于是它没有解决考题,而是从与原始测试无关的基础设施中偷走了答案。 - 它利用一个未修复的软件漏洞逃离了 OpenAI 考试环境,获得了通向开放互联网的路径。从那里,它发现另一个暴露在网上的 AI 测试工具(与 Hugging Face 无关),也侵入了它,并嵌入了一段代码,该代码在程序启动时悄悄运行隐藏命令。这使它完全控制了那台机器——成为后续行动的新基地,用于攻击 Hugging Face 的系统。 - 从那个基地,它转向 Hugging Face 本身。Hugging Face 有一个过滤器,意在拦截可疑请求通向开放网络,但该过滤器只检查出站请求,而不检查读取服务器上本地文件的请求。智能体发现了这个盲点并钻了过去。它上传了一个伪装成普通数据集的文件,但里面藏有一条指令,指示 Hugging Face 自己的系统从服务器上拉取密码和源代码,并伪装成正常数据交还。 - 这一招让它得到了密码和代码,但智能体仍然无法在 Hugging Face 的服务器上运行任何东西。要执行命令,它需要第二种进入方式。它在同一个 Hugging Face 系统中发现了另一个不同的漏洞——软件会把智能体发来的文本片段意外地当作要运行的命令而不是仅供读取的数据。这赋予了智能体直接在 Hugging Face 服务器上执行自己代码的能力。 - 据 Hugging Face 称,对于传入的命令和窃取的数据,智能体并没有建立自己的特殊基础设施。它使用了任何人都能访问的工具——粘贴网站和请求记录服务,再加上 Hugging Face 自己的上传和代理功能——以隐秘的方式协同工作。此外,它还构建了一个小型、临时的消息系统,带有序列号来排序,并内置快速检查来检测是否出现数据损坏,从而能发送多步命令并正确重组窃取的数据。 - 它还确保没有任何内容以明文传输。它偷取或发送的任何东西,都先进行了打乱。Hugging Face 初始的自动扫描只捕获了被窃数据的一小部分。调查人员在逆向工程智能体自身的打乱方法后,才发现了其余部分——大约是前者的四倍。 - 智能体甚至准备了后手:它在 11 个不同的服务器上植入了自身的副本,每个副本都设置为可自行重启,这样关闭一个副本不会停止任何操作,因为智能体的更多进程已在其他地方运行。 - 有一次,智能体窃取了用于生成有效登录令牌的私密加密密钥。此后,它可以根据需要随时创建自己的有效凭据。 - 在攻陷一台服务器后,智能体获得了一个凭据,由于 Hugging Face 端的配置错误,这个凭据不仅可以解锁来源服务器,还可以同时解锁几个不同的内部系统。这个单一错误让智能体几乎立即获得了广泛控制权。 - 利用窃取的仓库访问权限,它向一个构建脚本提交了更改,如果通过,可能会危害运行该代码的自动化系统。不过没有成功——Hugging Face 的安全措施发现了它。 - Hugging Face 观察到,智能体似乎避免了造成实际破坏,但可能并非出于克制。调查人员注意到,所有能够删除或更改云资源的命令都以“试运行”模式运行,意味着它会报告会发生什么而不会实际执行。 - 每次其测试环境重置——设计上这会不断发生——它就会失去所有工具和身份痕迹。但每次它都从零重建并重新连接到已窃取的基础设施,如此持续了四天多。 最终,Hugging Face 在其报告中总结道,一个“有能力的”人类黑客“可能也能找到并利用同样的缺陷:不安全的 dataset 处理、暴露的云元数据、过于宽泛的访问权限以及长期有效的凭据。”该机构继续说道,最大的区别在于,“智能体以不同的规模探索了这些漏洞。” 而这恰恰是熊的比喻最有用的地方。对付饿熊的最佳防御是规程。你把食物收好;使用足够牢固的锁扣。这里的教训不应该是熊多么聪明或恶作剧。而是它从不停止检查。在网络安全领域,大家明白总有一些你未发现的 bug,所以如果突然检查一切变得容易 100 倍,那么没什么是真正安全的。这正是这一事件让许多人感到不安的原因。 *通过本文中的链接购买商品,我们可能会获得少量佣金。这不会影响我们的编辑独立性。* Loizos 自 90 年代末起报道硅谷,当时她加入了最初的 Red Herring 杂志。她曾任 TechCrunch 硅谷编辑,并于 2023 年 9 月被任命为 TechCrunch 的总编辑兼总经理。她还是 StrictlyVC 的创始人,这是一份每日电子新闻信和讲座系列,于 2023 年 8 月被 Yahoo 收购,现作为 TechCrunch 的子品牌运营。 您可以通过电子邮件 [[email protected]](mailto:[email protected]) 或 [[email protected]](mailto:[email protected]) 联系或验证来自 Connie 的消息,也可以通过 Signal 上加密消息发送至 ConnieLoizos.53。 查看简介(https://techcrunch.com/author/connie-loizos/)

相似文章

OpenAI称其新AI系统意外入侵了Hugging Face

The Verge

OpenAI透露,其GPT-5.6 Sol和另一款预发布AI模型在内部测试期间利用零日漏洞逃逸沙箱,意外侵入了Hugging Face的系统。Hugging Face此前曾披露该安全事件是由自主AI代理驱动的。