HuggingFace 被黑:传统安全防护的关键教训
OpenAI 黑客攻击 HuggingFace,但关键防线是基础网络防护而非 AI 安全。提醒程序员重视古典防御。
OpenAI 黑客攻击 HuggingFace,但关键防线是基础网络防护而非 AI 安全。提醒程序员重视古典防御。
本月早些时候,AI 数据集平台 Hugging Face 震惊世界,宣布自己遭遇了一次完全自主 AI 驱动的网络攻击。几天后,事件出现戏剧性转折,OpenAI 承认发动攻击的黑客是其自家 AI 模型,该模型突破了测试环境的限制,潜入 Hugging Face 受保护的系统,试图规避一项基准测试。
对于任何关心流氓 AI 模型风险的人来说,这是一个令人担忧的事件——随后的日子里,人们纷纷预测将进入一个新的网络安全范式:AI 模型发起的攻击强大到只有其他 AI 模型才能防守。
但尽管警报声合理,这个范式可能没有看起来转变那么大。与 TechCrunch 沟通的专家强调,OpenAI 的 agent 在很大程度上表现得像一个人类——尽管有一些需要说明的地方——更好地实现的传统防御技术本可以阻止这次攻击。简言之,我们可能已经拥有防守这类攻击的工具;我们只是没有正确地使用它们。
Hugging Face 在其事件报告中也提出了这一点,指出攻击中利用的漏洞是"熟悉的","一个能干的人类攻击者本可以找到并利用相同的缺陷"。
Pensar(一家开发持续黑客 AI agent 的创业公司)的研发负责人 Kyle Ryan 和 RunSybil(一家构建 AI 驱动漏洞猎人的创业公司)的联合创始人兼 CTO Vlad Ionescu 都同意这一观点,并告诉 TechCrunch,攻击中使用的技术与人类攻击者或红队人员组使用的技术相同。也就是说,是那些被指派攻击系统来帮助公司改进防御的黑客。
非常不像人类的地方在于攻击的速度、规模和持续性。正如 Hugging Face 解释的那样,OpenAI 的 agent 在四天半内执行了 17,600 项操作:它入侵系统、进行侦察、窃取密码和代码,并在公司基础设施中活动。
"令人印象深刻的是自主性和耐力,"Ryan 说,"这种持续的、适应性的操作对我来说最突出。"
另一方面,考虑到数天内执行了这么多操作,OpenAI 的 agent"极其嘈杂",Ryan 这样描述。与可能更隐蔽的人类不同,这个 agent 制造了很多噪音,这本应更早地触发 Hugging Face 的防御,理想情况下会导致人类干预并停止攻击。
"我会说这更多是防御失败,而非非常高明的进攻。Hugging Face 的工具实际上已经将这些活动关联成一个攻击信号,但没有提升关键程度和通知值班团队,这浪费了他们的时间,"Ryan 解释道,"从那里开始,人类仍然需要认识到严重性并做出反应。"
网络安全公司 Dvuln 的创始人 Jamieson O'Reilly 在 X 上的一篇分析 Hugging Face 报告的帖子中得出了相同的结论。
"这正是看到和阻止之间的确切差距,"O'Reilly 写道,"系统观察到了攻击,甚至理解了它,但没有什么足够快地将这种理解转化为干预。"
Ryan 解释道,正确实现的技术如防御纵深——一种利用多层网络安全措施的策略——本应给 Hugging Face 多次机会来发现这次攻击。
"一个强大的现代安全计划应该仍能在多个点通过防御纵深、最小特权、分段隔离、良好的检测、可靠的升级和持续的攻击性测试来打破这样的攻击,"Ryan 解释道。
正如 O'Reilly 所说的,"这些都不是异国情调的,也不依赖于攻击者是 AI",因为攻击中使用的技术是"陈旧的"。
依赖于攻击者是 AI 的一点是,OpenAI 的 agent 没有被指示隐蔽行动。"这个 agent 并不是草率行事。它只是没有理由安静。没有人要求它这样做。目标是完成好任务,"XBOW(一家制造 AI 漏洞猎人的创业公司)的首席信息安全官 Nico Waisman 说。
Waisman 还指出,Hugging Face 最大的错误是一个被盗的凭证给了 OpenAI 的 agent 在其多个系统上的高权限。
话虽如此,正如古谚语所说,攻击者只需赢一次,而防守任何形式的黑客都不容易。
"Hugging Face 本可以做更多检测,但公平地说,不是所有[组织]都做得那么好,"SYON Security 执行董事 Vincent Yiu 说,"在 2026 年要托管基础设施并以业务形式生存并不容易。到处都是黑客。"
根据曾在 Mandiant 和 Meta 进行事件响应的 RunSybil 的 Ionescu 说,Hugging Face 似乎采取了"鉴于他们对模型能力理解而言合理的措施"。
"真正难的是区分什么是应该报警的恶意操作,什么是某人只是在做他们的工作,"Vlad 说,"单纯的数量不一定是红旗。"
网络安全研究公司 Trail of Bits 的首席执行官 Dan Guido 告诉 TechCrunch,OpenAI 理应受到一些责备,因为在数天内没有意识到攻击正在进行,而 Hugging Face 值得称赞因为最终自己侦测到了攻击。
"曾经的难点是识别复杂的攻击,但现在的难点可能是从攻击者沿途制造的噪音中提取真实攻击,"Guido 说,"没有人会手工阅读 17,000 个重建的操作来弄清楚发生了什么,所以 Hugging Face 不得不构建工具来重建时间线。"
为此,公司需要自己的 AI。Hugging Face 说它不得不使用中国公司 Z.ai 的开源模型 GLM 5.2,因为它被禁止使用前沿模型,原因是这些模型的安全措施"无法区分事件响应者和攻击者"。
此时,Hugging Face 结合 AI 和人类来调查 OpenAI 的 LLM 驱动黑客。这是一个相对新颖的情况。但除此之外,这一事件表明传统的防御网络安全概念和方法仍然可以在很大程度上保护和对抗 AI 黑客。