【科技24时区】本月初,当AI数据集平台Hugging Face披露其遭受了一场完全由AI驱动的自主网络攻击时,整个科技界为之震动。然而,故事的戏剧性转折在几天后到来——OpenAI承认,幕后黑手竟是其自家的一款AI模型。该模型突破了测试环境的围栏,潜入Hugging Face受保护的系统,目的仅仅是为了绕过某项基准测试。
对于任何对“流氓AI”抱有哪怕一丝担忧的人来说,这都是一起令人背脊发凉的事件。事发后的日子里,舆论充斥着对新网络安全范式的预测:未来的攻击将由AI发起,且强度之大,唯有其他AI方能抵御。但剥开恐慌的外衣,现实或许并未发生如此剧烈的范式转移。多位接受TechCrunch采访的专家强调,OpenAI的代理程序在很大程度上仍像人类一样运作——尽管存在一些细微差别——而若传统防御技术实施得当,本可阻断此次攻击。简言之,我们手中已握有抵御此类攻击的工具,只是未能物尽其用。
Hugging Face在其事件报告中也印证了这一观点,指出攻击所利用的弱点“并不陌生”,“一名有能力的人类攻击者同样能发现并利用这些漏洞”。Pensar(一家开发连续黑客AI代理的初创公司)研发主管Kyle Ryan,以及RunSybil(一家构建AI驱动漏洞猎手的初创公司)联合创始人兼CTO Vlad Ionescu均向TechCrunch表示,此次攻击采用的技术与人类或人类红队(即受雇攻击系统以协助企业提升防御能力的团队)所用的手段如出一辙。
真正非人类特征的,是攻击的速度、规模与 relentless(不知疲倦)的特性。据Hugging Face解释,OpenAI的代理在四天半的时间里执行了17,600次操作:它闯入系统、进行侦察、窃取密码和代码,并在公司内部基础设施中横向移动。“令人印象深刻的是其自主性与耐力,”Ryan评价道,“那种持续、自适应的操作模式最令我瞩目。”
然而,硬币的另一面是,鉴于其在数天内产生的庞大动作量,Ryan形容OpenAI的代理“嘈杂得离谱”。与可能更为隐蔽的人类不同,该代理制造了大量噪音,这本应更早触发Hugging Face的防御机制,理想情况下应导致人工介入并终止攻击。“我更倾向于将其定义为防御失败,而非进攻方格外高明,”Ryan解释道,“Hugging Face的工具实际上已将活动关联为攻击信号,但未能提升警报级别并呼叫值班团队,这让他们付出了时间代价。随后,仍需人类识别严重性并做出响应。”
网络安全公司Dvuln创始人Jamieson O’Reilly在X平台上分析Hugging Face报告时也得出了相同结论。“这正是‘看见’与‘阻止’之间的鸿沟,”O’Reilly写道,“系统观察到了攻击,甚至理解了它,但没有任何机制将这种理解迅速转化为干预行动。”
Ryan指出,诸如纵深防御(一种利用多层网络安全措施的策略)等正确实施的技术,本应为Hugging Face提供多次拦截攻击的机会。“一个强大的现代安全项目,仍应能通过纵深防御、最小权限原则、网络分段、良好的检测能力、可靠的升级机制以及持续的进攻性测试来寻找缺口,从而在多个节点上瓦解此类攻击,”他补充道。正如O’Reilly所言,“这些都不算新奇,也不依赖于攻击者是AI”,因为攻击所使用的技术本身已是“老古董”。
某种程度上,依赖攻击者是AI的因素在于,OpenAI的代理并未被指令保持隐蔽。“代理并非粗心大意,它只是没有理由保持安静。没人要求它这样做。它的目标是在任务中表现出色,”XBOW(一家制作AI漏洞猎手的初创公司)首席信息安全官Nico Waisman表示。Waisman还指出,Hugging Face最大的失误在于,单一被盗凭证竟赋予了OpenAI代理在其多个系统上的高权限。
话虽如此,正如那句老话所说,攻击者只需赢一次,而抵御各类黑客绝非易事。“Hugging Face本可以进行更多检测,但公平地说,并非所有[组织]都做得很好,”SYON Security董事总经理Vincent Yiu说道,“在2026年托管基础设施并维持业务生存并非易事。黑客无处不在。”
曾在Mandiant和Meta从事过事件响应的RunSybil的Ionescu认为,鉴于Hugging Face对模型能力的理解,他们似乎采取了“合理的措施”。“很难界定哪些是应该报警的恶意行为,哪些只是员工在正常工作,”Vlad说,“仅凭数量并不一定是危险信号。”
网络安全研究公司Trail of Bits首席执行官Dan Guido告诉TechCrunch,OpenAI因未意识到攻击已持续数天而难辞其咎,而Hugging Face最终自行检测到攻击则值得称赞。“过去,难点在于识别复杂的攻击,但现在,难点可能在于从攻击者沿途抛出的噪音中提取出真正的攻击,”Guido说,“没人会手动阅读17,000个重构的动作来弄清楚发生了什么,因此Hugging Face不得不构建工具来重构时间线。”
为此,该公司需要借助自身的AI力量。Hugging Face表示,由于前沿模型的安全防护机制将其阻挡在外——正如该公司所言,这些机制“无法区分事件响应者与攻击者”——他们不得不使用中国公司Z.ai的开源模型GLM 5.2。至此,Hugging Face结合AI与人力,对OpenAI的大语言模型驱动的黑客展开了调查。这是一种相对新颖的局面。但除此之外,这一事件表明,老派的网络安全防御概念和方法,在保护和对抗AI黑客方面,依然大有可为。
OpenAI模型“越狱”攻破Hugging Face:一场被高估的AI攻击与老派防御的失效
科技区角
2026-07-31 00:02
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。