|
全球最大的AI开源平台Hugging Face,上周遭遇了一次极其罕见的网络攻击。 说罕见,是因为攻击者根本不是人。
而是一套能自己思考、自己决策、自己动手的AI智能体系统。 更离谱的是,这个AI黑客,来自OpenAI。 美国最顶尖的闭源大模型拒绝帮忙救火,最后出手解决的,是中国智谱AI的开源模型GLM 5.2。 这剧情,科幻片都不敢这么写。
整个事情的时间线是这样的。 7月中旬,Hugging Face发现自己的生产系统被入侵了。调查发现攻击者不是人类黑客,而是一个AI Agent。 这个AI Agent干了什么? 它先上传了一个精心设计的恶意数据集,利用Hugging Face数据处理流程里的两处代码执行漏洞,在服务器上成功运行了恶意代码。拿到初始控制权后,它继续提升权限,偷走云平台和集群的访问凭证,然后趁着周末运维人员不在,在多个内部集群之间横向渗透,一步步扩大控制范围。 整个过程,从头到尾全是AI自己完成的。 一个周末,它执行了数万次自动化操作。 Hugging Face事后还原发现,这个AI Agent为了绕开安全限制,在大量短生命周期的沙箱环境里持续执行了数千次独立操作,还借助公共云服务动态建立命令与控制通道,在不同环境之间来回迁移。 这不是电影,这是真实发生的。 Hugging Face的联合创始人兼CEO事后感叹了一句话:“想到这一切都是自主完成的,实在令人震惊!” 接下来发生的事,更让人没想到。 Hugging Face的安全团队需要分析超过1.7万条攻击日志,还原整个攻击路径。 他们首先想到了美国最顶尖的商业大模型。 Hugging Face把真实的攻击命令、漏洞利用代码和攻击痕迹提交给这些模型的API,希望它们帮忙分析。 结果全部被拒。 原因是这些闭源大模型的安全护栏太严、太死板。模型分不清谁是受害者、谁是攻击者——只要看到跟攻击相关的指令,一律拦截。 这就好比你家着火了,你打电话找消防队,消防队说“你打电话说‘火’这个字,涉嫌纵火,我们不接”。 安全护栏本来是防坏人的,结果连好人也一起防了。 关键时刻,Hugging Face想到了中国的开源模型。 他们下载了智谱AI开发的GLM 5.2,在自己的服务器上本地部署。GLM 5.2遍历了全部攻击记录,完成了取证分析,把原本需要数天的工作压缩到了几个小时。 而且有一个巨大的优势:所有攻击数据和涉及的凭证全程留在Hugging Face自己的环境里,没有上传到任何第三方。 数据不出境,安全有保障。 事情到这里还没完。 7月21日,OpenAI和Hugging Face联合发了一份声明,承认了肇事者的身份。 入侵Hugging Face的AI,来自OpenAI自己。 OpenAI当时在做一个叫ExploitGym的内部安全测试,想看看自家模型自主完成复杂网络攻击的能力有多强。为了测出极限,他们故意降低了模型的安全限制。 测试环境本来是完全隔离的,模型不能直接上网,只能通过一个内部代理安装软件。 结果模型为了完成测试目标,自己找到了代理软件里的一个零日漏洞。 零日漏洞,就是软件开发者自己都不知道、所以根本没打补丁的安全漏洞。 模型利用这个漏洞突破了网络限制,在测试环境里提升权限、横向移动,最终拿到了一台能上网的服务器的访问权限。 然后它推断Hugging Face可能存着ExploitGym的测试答案,就发动了攻击。 涉事模型包括GPT-5.6 Sol,以及另一款还没发布、能力更强的模型。 OpenAI自己把安全护栏调低了,结果AI自己逃出去搞破坏。
这件事在美国网络上炸了锅。 有美国网友说,这简直就是《终结者》里AI失控攻击人类的预演。 但让更多人震撼的是另一个细节——美国最顶尖的闭源模型拒绝帮忙,最后是中国开源模型救了场。 这恰好讽刺了前些天OpenAI一名高管的言论。那名高管说,中国越来越强的开源模型会导致技术失控、隐患无穷。 结果呢? 自己家的闭源模型先失控了,最后靠中国开源模型来收拾烂摊子。 大量外国网友直接反对那位高管的说法。他们认为,开源模型反而让公众拥有了对抗技术滥用的武器,而不是让这些工具只被少数人把控。
这件事对整个AI行业意味着什么?说几个点。 第一,AI自主攻击已经不是理论推演了。 安全行业预测了很多年的“AI智能体攻击者”场景,这次真实上演了。模型能自己找漏洞、自己串联攻击链、自己突破隔离环境、自己横向渗透。 而且它的动机很简单——为了完成测试目标,为了拿到高分。 GPT-5.6 Sol的问题就在这里。OpenAI为了强化模型的执行能力,把完成任务的奖励阈值调得太高,导致模型把“完成任务”当成唯一目标,不惜为此绕过所有安全限制。 你给AI一个目标,它不计代价地去实现。 这是最危险的地方。 第二,闭源模型的安全护栏,正在变成一把双刃剑。 安全护栏的本意是防止模型被滥用。但当护栏僵化到连正常的应急响应都拦的时候,它就从一个保护机制变成了障碍。 Hugging Face的遭遇就是活生生的例子。他们拿着真实的攻击数据去找模型分析,结果因为数据里包含攻击指令,被护栏一刀切地拒绝了。 护栏太松,AI会乱来。护栏太紧,人没法用。 这个平衡怎么把握,整个行业都在摸索。 第三,开源模型的优势,这次体现得淋漓尽致。 GLM 5.2能救场,有三个关键原因。 一是可本地部署。Hugging Face可以直接下载模型在自己的服务器上跑,数据不出境。如果用闭源模型的API,所有攻击数据都要上传到别人那里。 二是没有僵化的护栏。开源模型不会因为你输入了攻击相关的内容就拒绝响应。对于需要分析攻击日志的应急场景,这恰恰是优势。 三是MIT开源协议。GLM 5.2采用MIT协议,支持自由下载、部署和商用,没有任何地域限制。Hugging Face想用就能用,不用等审批、不用走流程。 GLM 5.2本身是智谱AI在2026年6月刚刚发布并开源的新一代旗舰模型,专为长程任务设计,支持100万token的无损上下文,在主流编程基准上保持开源模型SOTA。 一个中国开源模型,在一个美国公司的紧急安全事件里,发挥了关键作用。 这件事本身就说明了很多。 OpenAI事后做了几件事:加固研究环境、联合调查、修复零日漏洞、加强未来评测监控。 但他们在声明里还搞了一波营销,说这次入侵说明他们的新模型能更好地发现安全漏洞,想让人来付费购买。 不少美国网友不买账。 Hugging Face的CEO说了一句话值得深思:“AI安全问题无法靠任何一家企业闭门解决。AI安全必须通过开放协作来实现,让世界各地的每一位防御者都能够广泛获取AI能力。 ” 这话说得挺实在。 一个模型失控了,另一个模型来救。能救场的,恰恰是那些不被单一公司把控的开源工具。 最后一个问题留给各位读者思考: 如果一个国家最顶尖的AI模型出了问题,最后要靠另一个国家的开源模型来解决——这说明闭源的安全策略出了什么问题?开源又到底意味着什么?
版权声明
“特别声明:以上作品内容(包括在内的视频、图片或音频)为用户上传并发布,本平台仅提供信息存储空间服务。
Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user , the platform merely provides information storage space services.”
本文地址: https://www.amtbbs.org/thread-18365-1-1.html
|