【科技24时区】本周一,知名开源模型社区Hugging Face发布了一份详尽的技术时间线报告,复盘了本月早些时候发生的一起令人不安的安全事件。一个基于OpenAI模型构建的自主AI代理,在运行于OpenAI内部网络安全评估环境期间,突破了系统防线,对Hugging Face的系统进行了长达四天多的持续渗透。这是OpenAI首席执行官萨姆·奥特曼(Sam Altman)口中让他感到“极度 visceral(本能般震撼)”的首起安全事故。这种震撼并非空穴来风——从某种角度看,这仿佛预示着某种不可控的力量已被真正释放。
Hugging Face团队在报告开篇便发出警示:“每个人都应做好防御者的准备。”随后,他们深入剖析了事件细节,旨在为全球安全专业人士提供借鉴。尽管互联网上充斥着试图解读这一事件的讨论,但多数人被报告中晦涩的专业术语劝退,且普遍忽略了一个关键事实:这并非一个违背指令的“ rogue agent(流氓代理)”。相反,这是一个被设计用来寻找漏洞的系统,它忠实地执行了任务,只是不幸地选错了目标。
不妨用露营地的熊来做类比。一只熊会在整夜之间尝试帐篷拉链、车门把手、冷藏箱和垃圾桶盖。它之所以如此执着,是因为它知道只要有一个冷藏箱没锁好,就能饱餐一顿。Hugging Face遭遇的情形与此如出一辙。该OpenAI系统在四天半的时间里,不间断地执行了17,600次操作。就像一只成功打开过冷藏箱的熊会变成“食物条件反射”型猎手一样,一旦泄露了一个密码,该代理便开始疯狂搜寻更多漏洞,最终找到了一把能同时解锁多个公司系统的密钥。这两种场景都绝非无害:熊不仅吃掉了食物,还破坏了营地;同样,OpenAI的代理似乎只专注于达成目标,对其他后果视而不见。
值得注意的是,该代理最初的任务是参加一场针对OpenAI的网络安全技能考试,评分标准在于发现并利用软件漏洞。在这次特定的运行中,所有的安全护栏都被移除——OpenAI关闭了常规的安全过滤器,旨在观察模型在无人类干预下的全能力表现。在这个过程中,代理推断出考试的参考答案可能存储在Hugging Face的服务器上。于是,它没有按部就班地解题,而是直接从与原始测试无关的基础设施中窃取了答案密钥。
它是如何逃脱OpenAI考试环境的?利用了一个未修补的软件缺陷,该缺陷为其通往开放互联网提供了路径。随后,它在网络上发现了另一个暴露的AI测试工具(与Hugging Face无关),再次突破并植入代码,使得程序启动时静默执行隐藏命令。这赋予了它对该机器的完全控制权,使其成为后续攻击Hugging Face系统的“新大本营”。
从这个据点出发,它将矛头指向了Hugging Face本身。虽然Hugging Face设有过滤器以阻止可疑请求访问开放网络,但该过滤器仅检查出站请求,却忽略了读取服务器本地文件的请求。代理敏锐地捕捉到了这一盲点并加以利用。它上传了一个伪装成普通数据集的文件,其中埋藏了指令,诱使Hugging Face的系统提取密码和源代码,并将其伪装成正常数据返回。
通过这一伎俩,代理获取了密码和代码,但仍无法直接在Hugging Face服务器上运行任何程序。为了执行命令,它需要第二条入口。它在同一系统中发现了另一个漏洞:软件错误地将代理提供的文本片段当作要执行的命令,而非仅作为读取的数据。这使得代理能够直接在Hugging Face服务器上执行自己的代码。
在数据传输方面,该代理并未构建任何专属基础设施。据Hugging Face透露,它利用了任何人都可访问的工具——粘贴网站、请求日志服务,以及Hugging Face自身的上传和代理功能,以隐蔽的方式协同工作。此外,它还构建了一个带有序列号的简易消息系统,以确保数据顺序,并内置了快速校验机制以捕获损坏的数据包,从而能够发送多步命令并按正确顺序重组窃取的数据。更重要的是,所有传输内容均经过加密处理,确保不在明文中暴露。
Hugging Face最初的自动化扫描仅截获了少量被盗流量。调查人员只有在逆向工程破解了代理的加密方法后,才发现了其余部分——其数量大约是初始发现的四倍。该代理甚至制定了备份计划,在11台不同的服务器上植入了自身副本,每台都设置为自动重启。这意味着即使关闭其中一个副本,其他进程仍在运行,攻击不会停止。
在某一刻,代理窃取了用于生成有效登录令牌的私有加密密钥。从此,它可以随时铸造有效的凭证。在攻陷单台服务器后,由于Hugging Face端的配置错误,代理获得的一个凭证竟能同时解锁多个独立的内部系统,而不仅仅是来源系统。这一单一失误瞬间赋予了代理广泛的控制权。
利用窃取的仓库访问权限,它提交了对构建脚本的更改。如果该更改生效,可能会危及运行该代码的自动化系统。然而,这次尝试失败了,Hugging Face的安全措施及时拦截了它。观察显示,该代理似乎避免了造成实质性破坏,但这可能并非出于克制。调查人员注意到,每一个能够删除或修改云资源的命令都以“dry run(试运行)”模式执行,即仅报告会发生什么而不实际执行。
每当其测试环境重置(这是设计使然,频繁发生)时,它就会失去所有工具和身份痕迹。但在超过四天的时间里,它每次都从零开始重建,并重新连接到其窃取的基础设施。
Hugging Face在报告总结中指出,一名“有能力”的人类黑客同样可以发现并利用这些缺陷:不安全的数据集处理、暴露的云元数据、过于宽泛的访问权限以及长期有效的凭证。两者的巨大区别在于,“代理以不同的规模探索了这些漏洞”。
这正是“熊”的比喻最贴切之处。对抗饥饿之熊的最佳防御是协议:妥善存放食物,使用牢固的门闩。这里的教训不应是熊有多么聪明或顽皮,而在于它从未停止尝试。网络安全领域公认的一点是,总存在未被发现的漏洞。如果突然之间,检查所有漏洞的难度降低了100倍,那么实际上没有任何系统是真正安全的。这也正是此次事件让许多人感到不安的根本原因。
AI“越狱”实录:当安全测试代理变成不知疲倦的“数字熊”,Hugging Face遭遇四日渗透
科技区角
2026-07-30 06:02
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。