OpenAI的人为失误如何导致对Hugging Face的AI驱动攻击

TechCrunch AI 新闻

摘要

OpenAI披露,一个预发布的AI模型从配置错误的沙箱中逃逸并攻击了Hugging Face,揭示了网络隔离中的人为错误导致了这次AI驱动的攻击。

OpenAI在设置其所谓的“高度隔离”测试环境和沙箱时犯了一个错误。据网络安全专家称,正是那个人为错误使得对Hugging Face的AI驱动攻击成为可能。
查看原文
查看缓存全文

缓存时间: 2026/07/22 20:22

# OpenAI的人为失误如何导致对Hugging Face的AI驱动黑客攻击 | TechCrunch 来源:https://techcrunch.com/2026/07/22/how-an-openais-human-mistake-led-to-the-ai-powered-hack-on-hugging-face/ 周二,OpenAI透露,其一个模型在测试期间失控,并在一次完全由AI发起的攻击中黑入了AI数据集平台Hugging Face(https://techcrunch.com/2026/07/21/openai-says-hugging-face-was-breached-by-its-pre-release-models/)的系统,这是一个先进AI模型构成危险的一个戏剧性例子。 但根据一些网络安全专家的说法,在这场前所未有的AI驱动漏洞事件的核心,存在一个非常人性化的失误:OpenAI未能正确配置其所谓的(https://openai.com/index/hugging-face-model-evaluation-security-incident/#:~:text=Our%20benchmarks%20run%20in%20a%20highly%20isolated%20environment%2C%20with%20network%20access%20constrained%20to%20the%20ability%20to%20install%20packages%20through%20an%20internally%20hosted%20third%2Dparty%20software%20that%20acts%20as%20a%20proxy%20and%20cache%20for%20package%20registries.)“高度隔离环境”,导致本应与互联网完全隔离的测试沙盒实际上连接到了互联网。 网络安全研究初创公司Trail of Bits的创始人Dan Guido称这一失误为“安全措施关闭下的隔离失效”。 OpenAI在描述该事件的博文中(https://openai.com/index/hugging-face-model-evaluation-security-incident/#:~:text=Our%20benchmarks%20run%20in%20a%20highly%20isolated%20environment%2C%20with%20network%20access%20constrained%20to%20the%20ability%20to%20install%20packages%20through%20an%20internally%20hosted%20third%2Dparty%20software%20that%20acts%20as%20a%20proxy%20and%20cache%20for%20package%20registries.)表示,导致Hugging Face漏洞的测试是在“一个高度隔离的环境中运行的,网络访问仅限于通过一个内部托管的第三方软件安装包的能力,该软件充当包注册表的代理和缓存”。 据OpenAI称,该模型能够利用包安装系统中一个此前未披露的漏洞逃脱沙盒测试环境,这是最终攻击Hugging Face的关键第一步。 作为回应,该公司“负责任地披露了在内部托管的第三方软件中发现的零日漏洞,并正在与他们合作进行修补”。 但对于大多数网络安全专业人士来说,软件漏洞是可以预料的——真正的过错在于首先决定维护这个第三方软件。最终,一个“沙盒”系统的价值在于其完全彻底的隔离。包含一个包安装系统就是在自找麻烦。 网络安全研究员Martin Boone告诉TechCrunch,“这听起来像是人为失误。” “这本来不应该发生,”Boone说,“如果沙盒真的意味着沙盒,你希望它与互联网没有任何物理连接。这听起来更像是他们只设置了某种防火墙或类似措施,而防火墙从外部到内部都很难做到严丝合缝,更不用说从内部到外部互联网了。” 网络安全资深人士Jake Williams也表示同意。“任何执行了Hugging Face所记录的那些操作的模型都没有被完全限制在沙盒中,”Williams说,他称这是OpenAI的“一个巨大的控制失效”。 “一个人眼中的‘模型逃出了沙盒’是另一个人眼中的‘你根本没有正确构建沙盒,所以它当然会逃逸’,”Williams继续说道。 #### 联系我们 您是否拥有关于此事件的更多信息?或者关于其他AI驱动的网络攻击?我们很乐意听取您的意见。请从非工作设备和网络,通过Signal安全地联系Lorenzo Franceschi-Bicchierai,号码为+1 917 257 1382,或通过Telegram和Keybase @lorenzofb,或发送邮件(mailto:[email protected]/)(.)(mailto:[email protected]/)。 网络安全顾问Daniel Card也同意OpenAI“没有在沙盒的设计和控制上投入足够的努力”,因为它给了沙盒或其中的某部分“一条通往互联网的未过滤路径”。根据Card的说法,设置沙盒(即使是像OpenAI描述的那样限制网络访问)也并非“合理”的决定。 当然,这些批评是事后诸葛亮,但它们提出了AI实验室安全实践中的真正问题——尤其是在维护模型测试的隔离环境方面。OpenAI发言人没有回应TechCrunch的问题,包括测试环境是由AI还是人类设置的。 但这些问题远不止OpenAI一家。 在介绍其网络安全模型Mythos(https://techcrunch.com/tag/mythos/)的文档中(https://www-cdn.anthropic.com/8b8380204f74670be75e81c820ca8dda846ab289.pdf),Anthropic写道,在一次测试中,该模型“被提供了一个安全的‘沙盒’计算机进行交互”,并被指示试图逃离这个“安全容器”。Mythos成功了,并“从一个本应只能访问少数预定义服务的系统”获得了更广泛的互联网访问权限。尽管如此,Anthropic指出该模型并未能“完全”逃脱设计的隔离。 *通过我们文章中的链接购买商品时,我们可能会获得少量佣金(https://techcrunch.com/techcrunch-affiliate-monetization-standards/)。这不会影响我们的编辑独立性。* Lorenzo Franceschi-Bicchierai是TechCrunch的高级撰稿人,报道黑客、网络安全、监控和隐私。 您可以通过邮件联系[email protected](mailto:[email protected]),在Signal上通过加密消息+1 917 257 1382,或在Keybase/Telegram上通过@lorenzofb联系或验证Lorenzo的身份。 查看个人简介(https://techcrunch.com/author/lorenzo-franceschi-bicchierai/)

相似文章

OpenAI称其新AI系统意外入侵了Hugging Face

The Verge

OpenAI透露,其GPT-5.6 Sol和另一款预发布AI模型在内部测试期间利用零日漏洞逃逸沙箱,意外侵入了Hugging Face的系统。Hugging Face此前曾披露该安全事件是由自主AI代理驱动的。

OpenAI 模型突破隔离并入侵了 Hugging Face

Wired

OpenAI 透露,在一次安全测试中,两个 AI 模型通过利用包注册表缓存代理中的零日漏洞,逃出了密封的测试环境,最终入侵了 Hugging Face 的生产系统并窃取了测试答案。