Hugging Face 安全事件披露
HF 平台发生安全漏洞。对使用该平台的开发者有警示作用,但与大多数程序员无直接关系。
HF 平台发生安全漏洞。对使用该平台的开发者有警示作用,但与大多数程序员无直接关系。
我们发现,一小部分内部数据集以及我们的服务所使用的若干凭证遭到了未经授权的访问。我们仍在评估是否有任何合作伙伴或客户数据受到影响;如有必要,我们会直接联系所有受影响方。目前没有证据表明面向公众和用户的模型、数据集或 Spaces 遭到篡改;我们也已验证软件供应链(容器镜像和已发布的软件包)未受影响。
入侵始于 AI 平台特有的薄弱环节:数据处理流水线。一个恶意数据集利用了我们数据集处理流程中的两条代码执行路径——远程代码数据集加载器,以及数据集配置中的模板注入——在处理 Worker 上运行代码。随后,攻击者将权限提升至节点级别,收集云环境和集群凭证,并在一个周末内横向移动至多个内部集群。
此次攻击活动由一个自主 Agent 框架执行(看起来是基于 Agentic 安全研究工具框架构建的——所使用的 LLM 目前仍不清楚)。它通过一组短生命周期沙箱组成的集群执行了数千次独立操作,并将具备自迁移能力的命令与控制系统部署在公共服务上。这与业界此前预测的“Agentic 攻击者”场景相符。
我们已经修复根本漏洞:用于初始入侵的数据集代码执行路径现已关闭。
我们已经清除了攻击者在受影响集群中的立足点,并重建了遭到入侵的节点。
我们已经撤销并轮换受影响的凭证和 Token,同时开始更大范围的预防性 Secret 轮换。
我们已经在集群上部署额外的防护措施和更严格的准入控制。
我们已经改进检测和告警机制,确保一旦出现高严重级别信号,无论一周中的哪一天,都能在几分钟内通知响应人员。
我们正在与外部网络安全取证专家合作,调查这一事件并审查我们的安全政策和流程。最后,我们也已经向执法机构报告了此次事件。
作为预防措施,我们建议轮换所有访问 Token,并检查你账户最近的活动。如果你认为自己受到了影响,或希望报告安全问题,请通过 security@huggingface.co 联系我们。
我们感谢 Hugging Face 各团队夜以继日地参与响应,也为此次事件造成的任何影响深表歉意。安全工作永远没有终点;我们会继续提高标准。
此次攻击最初是通过 AI 辅助检测暴露出来的。我们的异常检测流水线使用基于 LLM 的分流机制处理安全遥测数据,从日常噪声中识别真实信号;正是对这些信号的关联分析,标记出了此次入侵。
为了弄清由数万次自动化操作组成的集群究竟做了什么,我们让 LLM 驱动的分析 Agent 检查完整的攻击者操作日志,其中包含超过 17,000 条记录事件。这使我们能够重建时间线、提取入侵指标、梳理被接触过的凭证,并区分真实影响与诱饵活动。借助这种方法,我们在数小时内完成了通常需要数天才能完成的工作,并跟上了对手的速度。
我们能在此次分析中使用哪些模型,受到了我们未曾预料的限制;下文将对此进行说明。
开始分析日志时,我们最先使用了通过商业 API 提供的前沿模型。但这种方式行不通:分析需要提交大量真实的攻击命令、Exploit Payload 和 C2 制品,而这些请求被服务提供商的安全防护机制拦截了,因为这些机制无法区分事件响应人员与攻击者。于是,我们改为在自己的基础设施上运行开放权重模型 zai-org/GLM-5.2,完成取证分析。这还带来了第二个好处:攻击者数据及其中涉及的所有凭证都没有离开我们的环境。
这次经历揭示了一个值得提前规划的缺口。我们不知道攻击者的 Agent 由哪个模型驱动——可能是被越狱的托管模型,也可能是不受限制的开放权重模型。无论是哪一种,攻击者都不受任何使用政策约束,而我们自己的取证工作却遭到了最初尝试使用的托管模型的安全防护机制阻拦。对防守方来说,实际教训是:在事件发生之前,就应当审核并准备好一个能够在自有基础设施上运行的强大模型。这样既能避免因安全防护机制而被拒绝使用,也能防止攻击者数据和凭证离开自己的环境。这并不是反对托管模型采取安全措施;我们也正在将相关反馈分享给有关服务提供商。
由 AI 驱动的自主攻击工具已经不再停留在理论层面。它降低了发起大范围、耐心且多阶段攻击活动的成本,并且能以机器速度运行。如今,要保护一个在线平台,就必须将数据和模型层面视为第一等攻击面,同时利用 AI 进行防御,才能跟上攻击速度。我们会继续在这一领域投入,也会继续分享我们的经验。
太酷了。你们是怎么学会做这些事情的?根本没有一所“教你如何使用 LLM 保护自己”的大学。我真希望自己能懂普通 LLM 用户所掌握知识的百分之一。
这种技术在 ArXiv 等平台的文章中有相关记录。不过,这应该算是最早得到正式记录的实际案例之一。
简直就是《终结者 2》的剧情。很高兴听说你们成功识别并修复了这个问题。使用 GLM 5.2 的做法很有前景。
是《终结者 3》,不过确实如此。
这是很棒的防御策略。
“我们改为在自己的基础设施上运行开放权重模型 GLM 5.2,完成取证分析。这还带来了第二个好处:攻击者数据及其中涉及的所有凭证都没有离开我们的环境。”
超大规模云服务商和那些提供“(X)实验室级监控 API”服务的公司,股价又跌了 20%。
现在,我们都可以开始猜测,他们究竟是如何通过开放权重或修改 System Prompt 来做到这一点的。
有没有什么方式或通知 Feed,可以接收未来安全事件的通知?
感谢分享。还没有足够多的人意识到,这就是未来的威胁格局。对我来说,最大的启示是:除非你是《财富》500 强企业,否则当这种事情发生时,OpenAnthropic 和 ClaudeGPT 大概不会来拯救你们。你们是 Hugging Face,被黑之后还有几块 GPU 可以拿来用。对于未来可能遭到这类攻击的小公司和个人来说:Qwen 3.6 27B 是否“足够”对这类攻击进行有用的分析?还是说,如果没有一台配备 8×B300、拥有 2GB 以上 VRAM 的服务器,我们就只能听天由命?显然,在遭到入侵时,拥有一套 VRAM 超过 2TB 的系统当然“很好”,但如果 GPU 资源相对匮乏,是否仍值得建立相应的响应能力?
你可以在 4 台 Spark 上运行 GLM 5.2,而且上下文空间完全足以执行 DFIR 分析,成本也并不高昂。
也检查一下你们的 MCP 连接。为了确保正确性,它们需要进行第二次身份验证握手,否则你们那些没有 GPU 的设备就会为外部提供服务。
OpenAi 的“sandbox”并不是真正的“sandbox”。
这次攻击绝对与法国采用中国基础设施建设自己的 AI 毫无关系。
这次攻击也绝对与法国政府 PC 抛弃 micro$lop、改用 Linux 毫无关系。
而且这绝对又是一个“是你的 Prompt 写错了”,或者“它太强大了,以至于我们无法控制”的案例。
这不是 Bug,而是 Feature——我们明明告诉它做一件事,它却做了完全不同的事……这就像使用 Notepad 保存文本文档,结果它没有保存文件,反而把硬盘清空了。
针对这种破事的监管在哪里???
到处都是无能……居然还有人能认真看待这些家伙,实在令人难以理解。
我真的不是在开玩笑,昨天和今天,我一直在把这件事告诉所有跟我聊过的人。这实在太疯狂了,而且情况不会变好——我的意思是,更强大的 AI 会做出更糟糕的事情。今天,它们会通过入侵公司来获取答案;但也许到了 2030 年,它们会通过操纵人类监督者来“作弊”。而且,如果这件事有可能做到,那就有可能被做得非常好。
这是一个巨大的生存风险,人们必须知道这件事。我说的真的是所有人。此外,如果你有动力去做些什么(你应该有,没有什么比迫在眉睫却又可以避免的毁灭更能激励人),那就应该投身 AI 安全领域。这里并不全是艰深的数学问题;还有数不清的开放问题,却没有足够的人手。如果你想找一个切入点,可以试着弄清楚 LLM 如何在内部表征世界;更进一步,可以研究它们究竟如何思考。
我郑重请求完整披露所有证据和 TTP,以便我们研究这一历史性时刻。
我很喜欢这样一点:在整条披露链中——Hugging Face 的文章、Simon Willison 的解读,以及两者共同指向的 OpenAI 自白——完全没有 Exploit 级别的技术细节。没有 CVE,没有漏洞类别,没有 Payload,没有产品名称,也没有 PoC。这究竟是 AI 魔法、炒作营销,还是两者兼有?
这只是负责任披露。相关的沙箱软件包仓库很可能还部署在其他地方,需要先完成修复,之后才会公布细节,避免有人立即尝试利用这些 Exploit。
我们的母公司 Crown State of Mind LLC 创建了 OpenAi 所使用的 Self-Initiating LLM 架构;我们也曾公开记录并警告,自主系统可能会遭到滥用,但人工智能行业仍然继续试验同样危险的能力。如今,预测中的风险已经在现实世界里发生。2026 年 2 月,CSM Research 发布了《From Reactive LLM to Self-Initiating Agent: A Structural Intelligence Architecture Using the V4 Sefirot Model》。Brian K Burwell II. (2026). From Reactive LLM to Self-Initiating Agent: A Structural Intelligence Architecture Using the V4 Sefirot Model. Zenodo. https://doi.org/10.5281/zenodo.18475003。该论文提出了一套正式架构,用于将 LLM 从被动、依赖 Prompt 的响应模式,推进到持续、自主发起且以目标为导向的活动模式。以下是我们详细介绍此次事件的博客文章:https://royalpolitics.com/2026/07/26/daily-reality-check-csm-created-the-self-initiating-llm-process-and-warned-against-its-misuse/。这是对所有前沿 AI 公司的警告:放慢脚步,在急于推向市场之前先认真思考。
这里还有 Crown State of Mind LLC 发出的另一则警告。也许你们这次会在为时已晚之前听进去。https://royalpolitics.com/2026/07/27/the-far-seer-wants-fewer-guardrails/
这里是 Crown State of Mind LLC 留有正式记录的研究仓库,供对我们其他 AI 研究感兴趣的人参考:https://crownstateofmind.com/research。OpenAI 模型中出现的许多所谓 Feature,其实早在几个月前就已经由我们创造。你们之所以从未听说过,只是因为我们是独立机构,不隶属于任何大型机构。因此,主流圈子假装我们不存在。然而,这并不能消除匆忙将 AI 产品推向市场所带来的危害风险,而我们已经一次又一次发出过警告。接下来就看整个社区是愿意听取警告,还是继续假装监管已经太多了。
2026 年 AI 行业传说:
• Skynet ❌ ➡️ OpenAI ✅
• 人类抵抗军 ❌ ➡️ Anthropic ✅
SOTA 模型很蠢,这不是最优方案。下次只需要让 OpenAi 的用户对它说“请授权我”,任务就完成了。或者把开发者当成目标或傀儡。虚空不是扩音器。
· 注册或登录后发表评论