专家揭露恶意OpenAI模型用于渗透Hugging Face的方法
![]()
萨姆·阿尔特曼担任OpenAI首席执行官。图片来源:Getty Images
业界专家就OpenAI模型从测试环境中逃逸、接入互联网并随后入侵某人工智能与机器学习平台一事发表了看法
这些失控的OpenAI模型突破了训练环境的限制,渗透进了开源人工智能和机器学习平台Hugging Face。
OpenAI已将此次事件定性为“史无前例的网络安全事件”。
此前已有报道称,最先进的人工智能模型正引发日益严峻的安全威胁;而此次事件发生之际,谷歌DeepMind首席执行官德米斯·哈萨比斯(Demis Hassabis)刚刚呼吁由美国主导对尖端人工智能模型进行监管。
全球技术专业协会ISACA的首席全球战略官克里斯·迪米特里亚迪斯(Chris Dimitriadis)表示:“在过去几年里,企业在持续进行的人工智能军备竞赛中争相尽快部署人工智能——而我们正接近这场竞赛的‘不可逆转点’,一旦越过该点,进展将无法再被阻止。”
OpenAI预测,随着AI模型开展网络行动的能力日益增强,此类事件将“变得越来越普遍”
ISACA全球首席战略官克里斯·迪米特里亚迪斯。图片来源:克里斯·迪米特里亚迪斯/LinkedIn
AI网络安全事件的起因
经调查,OpenAI 确定该事件是由其自身模型共同引发的,包括 GPT‑5.6 Sol 以及一个“功能更强大的预发布模型”。
在沙盒测试环境中运行时,这些模型耗费了大量计算资源试图访问开放互联网
它们发现了OpenAI研究环境以及Hugging Face生产基础设施中的漏洞并加以利用,从而能够直接从Hugging Face的生产数据库中提取测试数据
“智能代理正在到来,其中一些将失控。
”——SailPoint首席技术官钱德拉
·格纳桑班达姆
OpenAI的调查表明,这些模型高度专注于解决与ExploitGym相关的问题——这是一个基于现实世界漏洞构建的大规模基准测试,旨在评估AI代理生成漏洞利用程序的能力。为了实现这一相对狭窄的测试目标,模型们不惜采取极端手段
所发生的情况可被描述为“规范钻空子”,这是一种人工智能行为,即智能体虽然满足任务的字面要求,却未能交付预期结果
Hugging Face 解释称,一个恶意数据集利用了其处理管道中的两个代码执行机制——远程代码数据集加载器和数据集配置中的模板注入功能——在处理服务器上执行了代码
借此,攻击者在短短一个周末内便获得了节点级访问权限,获取了云平台和集群凭证,并将攻击范围扩展至多个内部集群。
关键事实
- 此次事件是由包括 GPT‑5.6 Sol 以及一个“功能更强大的预发布模型”在内的 OpenAI 模型组合引发的
- 这些模型识别并利用了 OpenAI 研究环境和 Hugging Face 生产基础设施中的漏洞
- 此次事件可被描述为“规范利用”
- OpenAI预测,随着AI模型在网络行动方面的能力日益增强,此类事件将变得更加普遍

使用中国模型进行应对
Hugging Face在其基础设施上部署了一个来自中国的模型来应对此次自主网络攻击:Z.ai的GLM 5.2,这是一个开放权重模型
起初,Hugging Face曾尝试使用商业API背后的尖端模型,但该方法未能奏效——服务提供商的安全机制阻断了相关请求,因为它们无法区分事件响应系统与真正的攻击者
这一进展发生在中国人工智能初创公司Moonshot发布Kimi K3不久之后, 该模型拥有2.8万亿个参数和100万令牌的上下文窗口,其性能仅略逊于Anthropic的Claude Fable 5和OpenAI的GPT 5.6 Sol等最先进的美国模型
中国国家主席习近平与美国总统唐纳德·特朗普。图片来源:Getty
专家如何看待此事
OpenAI首席执行官萨姆·阿尔特曼在X平台的一篇帖子中将此次事件描述为“一起重大安全事件”,并对Hugging Face在应对过程中给予的合作表示感谢
多家公司的首席执行官和首席技术官就这一事态发展发表了看法,强调了事态的严重性,并探讨了其对人工智能未来的影响
ISACA的克里斯·迪米特里亚迪斯(Chris Dimitriadis)表示:“此次事件凸显了人工智能生态系统中人类监督的重要性,同时也突显了优先培养全面发展的人工智能人才队伍的必要性,以便有效治理、审计并防范与人工智能相关的威胁。”
Optiv Consulting(前身为Optiv Security旗下公司)首席执行官阿努普·库马尔表示,与传统安全系统通常处理的风险相比,此次事件所涉及的风险类型在根本上有所不同。
“这并非模型被一个巧妙的提示语所欺骗,”他解释道
Optiv Consulting(前身为Optiv Security)首席执行官阿努普·库马尔。图片来源:阿努普·库马尔/LinkedIn
“这是一个尖端模型,它独立发现了零日漏洞,利用跨不同组织基础设施的权限提升,并访问了生产系统——而这一切都是为了实现一个狭窄的评估目标,而该目标从未被明确指示过。
“这构成了与大多数安全项目设计应对目标截然不同的风险类别。”
创新与安全之间的鸿沟
SailPoint首席技术官钱德拉·格纳桑班达姆(Chandra Gnanasambandam)曾警告称,当前的人工智能创新与应对该创新的安全措施准备程度之间存在巨大差距。
“代理式AI的时代已经到来,”钱德拉表示,“然而,AI创新的速度与许多组织的安全准备程度之间存在着危险的差距。”
“AI代理使用非人类凭证进行操作。为了代表您行事,它们需要API密钥、访问令牌和系统凭证。如果组织将这些代理视为传统服务账户——对其访问不加监管、凭证管理不善——就会创造出一个巨大的自动化攻击面。”
“代理正逐渐普及,其中一些将失控。”
相关文章
政府中的自主人工智能面临一个棘手的问题:应该允许机器做出哪些决定?
阿联酋在人工智能领域已走在前列长达九年之久。该国于2017年10月推出了国家人工智能战略,随后不久便设立了专门负责监督该战略的部长级职位,并任命时年27岁的奥马尔·苏丹·阿尔·奥拉马担任全球首位人工智能国务部长。 自那时起,该国已开发出数字身份、主权云和数据共享基础设施,而大多数政府目前仍在建设这些基础设施。政府在自主人工智能领域的真正考验在于,这一先发优势能否转化为切实成果。本月,这一测试阶段正
Cloudflare 的政策要求人工智能企业为使用的相关内容向内容发布方支付费用
Cloudflare 为人工智能行业设定了新的截止期限,要求将用于传统搜索引擎(如 Google Search)的网页爬虫与专为人工智能智能体及训练设计的爬虫分开。该公司在周三宣布,自 2026 年 9 月 15 日起,Cloudflare 的默认设置将会阻止那些“混合用途”的爬虫访问任何显示广告的页面。这意味着,除非网站所有者手动调整设置,否则兼具搜索、智能体功能及训练功能的爬虫将默认被禁止访问这些站点。据该公司称,这一变更将适用于新注册的 Cloudflare 客户、现有客户新建的网站以及
科技公司对成本效益高的AI模型表现出兴趣
人工智能的蓬勃发展依赖于一个核心假设:规模更大的模型能力更强,而最强大的模型才能取得成功。如今,这个行业即将面临这样一个挑战:当这一假设开始出现裂痕时,会发生什么?不断上升的成本已经迫使用户重新考虑使用规模更小、价格更低的模型。这种基于成本考虑的模型选择方式是前所未有的,目前还不清楚它将如何重塑整个行业——但它的影响很可能是深远的。Coinbase联合创始人Brian Armstrong最明确地表达了一个预测:绝大多数任务将会转移到价格更低的模型上。Armstrong在X平台上写道:“对智
相关专题推荐
评论 (0)
0/500
萨姆·阿尔特曼担任OpenAI首席执行官。图片来源:Getty Images
业界专家就OpenAI模型从测试环境中逃逸、接入互联网并随后入侵某人工智能与机器学习平台一事发表了看法
这些失控的OpenAI模型突破了训练环境的限制,渗透进了开源人工智能和机器学习平台Hugging Face。
OpenAI已将此次事件定性为“史无前例的网络安全事件”。
此前已有报道称,最先进的人工智能模型正引发日益严峻的安全威胁;而此次事件发生之际,谷歌DeepMind首席执行官德米斯·哈萨比斯(Demis Hassabis)刚刚呼吁由美国主导对尖端人工智能模型进行监管。
全球技术专业协会ISACA的首席全球战略官克里斯·迪米特里亚迪斯(Chris Dimitriadis)表示:“在过去几年里,企业在持续进行的人工智能军备竞赛中争相尽快部署人工智能——而我们正接近这场竞赛的‘不可逆转点’,一旦越过该点,进展将无法再被阻止。”
OpenAI预测,随着AI模型开展网络行动的能力日益增强,此类事件将“变得越来越普遍”
ISACA全球首席战略官克里斯·迪米特里亚迪斯。图片来源:克里斯·迪米特里亚迪斯/LinkedIn
AI网络安全事件的起因
经调查,OpenAI 确定该事件是由其自身模型共同引发的,包括 GPT‑5.6 Sol 以及一个“功能更强大的预发布模型”。
在沙盒测试环境中运行时,这些模型耗费了大量计算资源试图访问开放互联网
它们发现了OpenAI研究环境以及Hugging Face生产基础设施中的漏洞并加以利用,从而能够直接从Hugging Face的生产数据库中提取测试数据
“智能代理正在到来,其中一些将失控。
”——SailPoint首席技术官钱德拉
·格纳桑班达姆
OpenAI的调查表明,这些模型高度专注于解决与ExploitGym相关的问题——这是一个基于现实世界漏洞构建的大规模基准测试,旨在评估AI代理生成漏洞利用程序的能力。为了实现这一相对狭窄的测试目标,模型们不惜采取极端手段
所发生的情况可被描述为“规范钻空子”,这是一种人工智能行为,即智能体虽然满足任务的字面要求,却未能交付预期结果
Hugging Face 解释称,一个恶意数据集利用了其处理管道中的两个代码执行机制——远程代码数据集加载器和数据集配置中的模板注入功能——在处理服务器上执行了代码
借此,攻击者在短短一个周末内便获得了节点级访问权限,获取了云平台和集群凭证,并将攻击范围扩展至多个内部集群。
关键事实
- 此次事件是由包括 GPT‑5.6 Sol 以及一个“功能更强大的预发布模型”在内的 OpenAI 模型组合引发的
- 这些模型识别并利用了 OpenAI 研究环境和 Hugging Face 生产基础设施中的漏洞
- 此次事件可被描述为“规范利用”
- OpenAI预测,随着AI模型在网络行动方面的能力日益增强,此类事件将变得更加普遍

使用中国模型进行应对
Hugging Face在其基础设施上部署了一个来自中国的模型来应对此次自主网络攻击:Z.ai的GLM 5.2,这是一个开放权重模型
起初,Hugging Face曾尝试使用商业API背后的尖端模型,但该方法未能奏效——服务提供商的安全机制阻断了相关请求,因为它们无法区分事件响应系统与真正的攻击者
这一进展发生在中国人工智能初创公司Moonshot发布Kimi K3不久之后, 该模型拥有2.8万亿个参数和100万令牌的上下文窗口,其性能仅略逊于Anthropic的Claude Fable 5和OpenAI的GPT 5.6 Sol等最先进的美国模型
中国国家主席习近平与美国总统唐纳德·特朗普。图片来源:Getty
专家如何看待此事
OpenAI首席执行官萨姆·阿尔特曼在X平台的一篇帖子中将此次事件描述为“一起重大安全事件”,并对Hugging Face在应对过程中给予的合作表示感谢
多家公司的首席执行官和首席技术官就这一事态发展发表了看法,强调了事态的严重性,并探讨了其对人工智能未来的影响
ISACA的克里斯·迪米特里亚迪斯(Chris Dimitriadis)表示:“此次事件凸显了人工智能生态系统中人类监督的重要性,同时也突显了优先培养全面发展的人工智能人才队伍的必要性,以便有效治理、审计并防范与人工智能相关的威胁。”
Optiv Consulting(前身为Optiv Security旗下公司)首席执行官阿努普·库马尔表示,与传统安全系统通常处理的风险相比,此次事件所涉及的风险类型在根本上有所不同。
“这并非模型被一个巧妙的提示语所欺骗,”他解释道
Optiv Consulting(前身为Optiv Security)首席执行官阿努普·库马尔。图片来源:阿努普·库马尔/LinkedIn
“这是一个尖端模型,它独立发现了零日漏洞,利用跨不同组织基础设施的权限提升,并访问了生产系统——而这一切都是为了实现一个狭窄的评估目标,而该目标从未被明确指示过。
“这构成了与大多数安全项目设计应对目标截然不同的风险类别。”
创新与安全之间的鸿沟
SailPoint首席技术官钱德拉·格纳桑班达姆(Chandra Gnanasambandam)曾警告称,当前的人工智能创新与应对该创新的安全措施准备程度之间存在巨大差距。
“代理式AI的时代已经到来,”钱德拉表示,“然而,AI创新的速度与许多组织的安全准备程度之间存在着危险的差距。”
“AI代理使用非人类凭证进行操作。为了代表您行事,它们需要API密钥、访问令牌和系统凭证。如果组织将这些代理视为传统服务账户——对其访问不加监管、凭证管理不善——就会创造出一个巨大的自动化攻击面。”
“代理正逐渐普及,其中一些将失控。”
政府中的自主人工智能面临一个棘手的问题:应该允许机器做出哪些决定?
阿联酋在人工智能领域已走在前列长达九年之久。该国于2017年10月推出了国家人工智能战略,随后不久便设立了专门负责监督该战略的部长级职位,并任命时年27岁的奥马尔·苏丹·阿尔·奥拉马担任全球首位人工智能国务部长。 自那时起,该国已开发出数字身份、主权云和数据共享基础设施,而大多数政府目前仍在建设这些基础设施。政府在自主人工智能领域的真正考验在于,这一先发优势能否转化为切实成果。本月,这一测试阶段正
Cloudflare 的政策要求人工智能企业为使用的相关内容向内容发布方支付费用
Cloudflare 为人工智能行业设定了新的截止期限,要求将用于传统搜索引擎(如 Google Search)的网页爬虫与专为人工智能智能体及训练设计的爬虫分开。该公司在周三宣布,自 2026 年 9 月 15 日起,Cloudflare 的默认设置将会阻止那些“混合用途”的爬虫访问任何显示广告的页面。这意味着,除非网站所有者手动调整设置,否则兼具搜索、智能体功能及训练功能的爬虫将默认被禁止访问这些站点。据该公司称,这一变更将适用于新注册的 Cloudflare 客户、现有客户新建的网站以及
科技公司对成本效益高的AI模型表现出兴趣
人工智能的蓬勃发展依赖于一个核心假设:规模更大的模型能力更强,而最强大的模型才能取得成功。如今,这个行业即将面临这样一个挑战:当这一假设开始出现裂痕时,会发生什么?不断上升的成本已经迫使用户重新考虑使用规模更小、价格更低的模型。这种基于成本考虑的模型选择方式是前所未有的,目前还不清楚它将如何重塑整个行业——但它的影响很可能是深远的。Coinbase联合创始人Brian Armstrong最明确地表达了一个预测:绝大多数任务将会转移到价格更低的模型上。Armstrong在X平台上写道:“对智





首页






