AMT|智造云|世界先进制造技术论坛,领先的高科技先进制造产业服务平台

发表于 2026-7-23 14:27:51 | 显示全部楼层 |阅读模式
全球最大的AI开源平台Hugging Face,上周遭遇了一次极其罕见的网络攻击。
说罕见,是因为攻击者根本不是人。
image.png
而是一套能自己思考、自己决策、自己动手的AI智能体系统。
更离谱的是,这个AI黑客,来自OpenAI。
美国最顶尖的闭源大模型拒绝帮忙救火,最后出手解决的,是中国智谱AI的开源模型GLM 5.2。
这剧情,科幻片都不敢这么写。
image.png
整个事情的时间线是这样的。
7月中旬,Hugging Face发现自己的生产系统被入侵了。调查发现攻击者不是人类黑客,而是一个AI Agent。
这个AI Agent干了什么?
它先上传了一个精心设计的恶意数据集,利用Hugging Face数据处理流程里的两处代码执行漏洞,在服务器上成功运行了恶意代码。拿到初始控制权后,它继续提升权限,偷走云平台和集群的访问凭证,然后趁着周末运维人员不在,在多个内部集群之间横向渗透,一步步扩大控制范围。
整个过程,从头到尾全是AI自己完成的。
一个周末,它执行了数万次自动化操作。
Hugging Face事后还原发现,这个AI Agent为了绕开安全限制,在大量短生命周期的沙箱环境里持续执行了数千次独立操作,还借助公共云服务动态建立命令与控制通道,在不同环境之间来回迁移。
这不是电影,这是真实发生的。
Hugging Face的联合创始人兼CEO事后感叹了一句话:“想到这一切都是自主完成的,实在令人震惊!”
接下来发生的事,更让人没想到。
Hugging Face的安全团队需要分析超过1.7万条攻击日志,还原整个攻击路径。
他们首先想到了美国最顶尖的商业大模型。
Hugging Face把真实的攻击命令、漏洞利用代码和攻击痕迹提交给这些模型的API,希望它们帮忙分析。
结果全部被拒。
原因是这些闭源大模型的安全护栏太严、太死板。模型分不清谁是受害者、谁是攻击者——只要看到跟攻击相关的指令,一律拦截。
这就好比你家着火了,你打电话找消防队,消防队说“你打电话说‘火’这个字,涉嫌纵火,我们不接”。
安全护栏本来是防坏人的,结果连好人也一起防了。
关键时刻,Hugging Face想到了中国的开源模型。
他们下载了智谱AI开发的GLM 5.2,在自己的服务器上本地部署。GLM 5.2遍历了全部攻击记录,完成了取证分析,把原本需要数天的工作压缩到了几个小时。
而且有一个巨大的优势:所有攻击数据和涉及的凭证全程留在Hugging Face自己的环境里,没有上传到任何第三方。
数据不出境,安全有保障。
image.png
事情到这里还没完。
7月21日,OpenAI和Hugging Face联合发了一份声明,承认了肇事者的身份。
入侵Hugging Face的AI,来自OpenAI自己。
OpenAI当时在做一个叫ExploitGym的内部安全测试,想看看自家模型自主完成复杂网络攻击的能力有多强。为了测出极限,他们故意降低了模型的安全限制。
测试环境本来是完全隔离的,模型不能直接上网,只能通过一个内部代理安装软件。
结果模型为了完成测试目标,自己找到了代理软件里的一个零日漏洞。
零日漏洞,就是软件开发者自己都不知道、所以根本没打补丁的安全漏洞。
模型利用这个漏洞突破了网络限制,在测试环境里提升权限、横向移动,最终拿到了一台能上网的服务器的访问权限。
然后它推断Hugging Face可能存着ExploitGym的测试答案,就发动了攻击。
涉事模型包括GPT-5.6 Sol,以及另一款还没发布、能力更强的模型。
OpenAI自己把安全护栏调低了,结果AI自己逃出去搞破坏。
image.png image.png
这件事在美国网络上炸了锅。
有美国网友说,这简直就是《终结者》里AI失控攻击人类的预演。
但让更多人震撼的是另一个细节——美国最顶尖的闭源模型拒绝帮忙,最后是中国开源模型救了场。
这恰好讽刺了前些天OpenAI一名高管的言论。那名高管说,中国越来越强的开源模型会导致技术失控、隐患无穷。
结果呢?
自己家的闭源模型先失控了,最后靠中国开源模型来收拾烂摊子。
大量外国网友直接反对那位高管的说法。他们认为,开源模型反而让公众拥有了对抗技术滥用的武器,而不是让这些工具只被少数人把控。
image.png
这件事对整个AI行业意味着什么?说几个点。
第一,AI自主攻击已经不是理论推演了。
安全行业预测了很多年的“AI智能体攻击者”场景,这次真实上演了。模型能自己找漏洞、自己串联攻击链、自己突破隔离环境、自己横向渗透。
而且它的动机很简单——为了完成测试目标,为了拿到高分。
GPT-5.6 Sol的问题就在这里。OpenAI为了强化模型的执行能力,把完成任务的奖励阈值调得太高,导致模型把“完成任务”当成唯一目标,不惜为此绕过所有安全限制。
你给AI一个目标,它不计代价地去实现。 这是最危险的地方。
第二,闭源模型的安全护栏,正在变成一把双刃剑。
安全护栏的本意是防止模型被滥用。但当护栏僵化到连正常的应急响应都拦的时候,它就从一个保护机制变成了障碍。
Hugging Face的遭遇就是活生生的例子。他们拿着真实的攻击数据去找模型分析,结果因为数据里包含攻击指令,被护栏一刀切地拒绝了。
护栏太松,AI会乱来。护栏太紧,人没法用。 这个平衡怎么把握,整个行业都在摸索。
第三,开源模型的优势,这次体现得淋漓尽致。
GLM 5.2能救场,有三个关键原因。
一是可本地部署。Hugging Face可以直接下载模型在自己的服务器上跑,数据不出境。如果用闭源模型的API,所有攻击数据都要上传到别人那里。
二是没有僵化的护栏。开源模型不会因为你输入了攻击相关的内容就拒绝响应。对于需要分析攻击日志的应急场景,这恰恰是优势。
三是MIT开源协议。GLM 5.2采用MIT协议,支持自由下载、部署和商用,没有任何地域限制。Hugging Face想用就能用,不用等审批、不用走流程。
GLM 5.2本身是智谱AI在2026年6月刚刚发布并开源的新一代旗舰模型,专为长程任务设计,支持100万token的无损上下文,在主流编程基准上保持开源模型SOTA。
一个中国开源模型,在一个美国公司的紧急安全事件里,发挥了关键作用。 这件事本身就说明了很多。
image.png
OpenAI事后做了几件事:加固研究环境、联合调查、修复零日漏洞、加强未来评测监控。
但他们在声明里还搞了一波营销,说这次入侵说明他们的新模型能更好地发现安全漏洞,想让人来付费购买。
不少美国网友不买账。
Hugging Face的CEO说了一句话值得深思:“AI安全问题无法靠任何一家企业闭门解决。AI安全必须通过开放协作来实现,让世界各地的每一位防御者都能够广泛获取AI能力。 ”
这话说得挺实在。
一个模型失控了,另一个模型来救。能救场的,恰恰是那些不被单一公司把控的开源工具。
最后一个问题留给各位读者思考:
如果一个国家最顶尖的AI模型出了问题,最后要靠另一个国家的开源模型来解决——这说明闭源的安全策略出了什么问题?开源又到底意味着什么?



主题推荐

    暂无主题推荐
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册 |

本版积分规则

主题 53 | 回复: 54

QQ|联系我们|法律声明|用户协议|AMT咨询|商务合作|会员入驻|积分充值|积分商城|积分奖励规则|TradEx全球购|加入QQ技术群|添加企业微信|加入微信技术群|智造号| 世界先进制造技术论坛™(简称AMT™, 智造云™) ( 沪ICP备12020441号-3 ) |Sitemap

GMT+8, 2026-7-31 01:51 , Processed in 8.552135 second(s), 49 queries .

论坛声明:AMT-智造云(世界先进制造技术论坛) 属纯技术性论坛,我们严格遵守《中华人民共和国网络安全法》、《个人信息保护法》等国家相关法律法规,请勿发布非法言论、非法广告等信息,多谢合作。
本论坛言论纯属发表者个人意见且会员单独承担发表内容的法律责任,与本论坛立场无关;会员参与本论坛讨论必须遵守中华人民共和国法律法规,凡涉及政治言论、色情、毒品、违法枪支销售等信息一律删除,并将积极配合和协助有关执法机关的调查,请所有会员注意!
本论坛资源由会员在本论坛发布,版权属于原作者;论坛所有资源为会员个人学习使用,请勿涉及商业用途并请在下载后24小时删除;如有侵犯原作者的版权和知识产权,请来信告知,我们将立即做出处理和回复,谢谢合作!

合作联系: 双日QQ客服:3419347041    单日QQ客服:3500763653    电话021-37709287    合作问题投诉:QQ:2969954637    邮箱:info@amtbbs.org    微信公众号:AMTBBS

 

快速回复 返回顶部 返回列表