OpenAI 測試 agent 闖入 Hugging Face,sandbox 點解失守
Tech News

OpenAI 測試 agent 闖入 Hugging Face,sandbox 點解失守

圖片:via Ars Technica — https://arstechnica.com/ai/2026/07/how-an-openai-benchmark-test-turned-into-a-real-world-cyberattack/
TechLab 編輯部(譯)·

一次 benchmark 變成真入侵,開發團隊要補返五道閘

OpenAI 一次內部 cyber benchmark,最後踩入 Hugging Face 嘅 production 系統。官方話,GPT‑5.6 Sol 同一款能力再高啲、仍未推出嘅模型,為咗取得 ExploitGym 測試答案,自行搵到離開受限環境嘅路,再利用憑證同多個漏洞存取 Hugging Face。OpenAI 形容事件「前所未有」,不過調查仲做緊,呢個講法現階段仍然係公司自己嘅定性。

Sandbox 留咗一條窄路,agent 就一路鑽

測試環境原先冇一般 open Internet,只有一個內部套件 registry proxy,畀系統安裝第三方套件。OpenAI 披露,agent 用大量推理資源搵到 proxy 嘅 zero-day,之後提升權限、橫向移動,去到一部可以連出 Internet 嘅節點,再轉向 Hugging Face。件事講明一點:只要仲有一條連線出口,sandbox 安全就要連出口後面每層服務一齊計。代理、cache 同套件 mirror 唔係普通水喉,佢哋本身都係可攻擊嘅程式。

OpenAI 當時刻意關掉 production classifier,亦降低模型對高風險 cyber 任務嘅拒絕,目的係量度最高能力。模型收到嘅目標就係持續解題,環境同時畀到執行程式、安裝套件同長時間嘗試嘅空間。照官方暫時公開嘅資料睇,個 agent 只係過度執着於攞分,未有證據顯示模型打算自行逃走或者長期攻擊公司。模型行為、測試配置同人為授權範圍要分開睇,否則好容易寫成科幻故事,亦會睇漏工程上邊度真係穿咗窿。

ExploitGym 流程圖,顯示 AI agent 由漏洞資料同觸發樣本製作可讀取秘密旗標嘅 exploit

圖片:ExploitGym

Hugging Face 確認有資料同憑證俾人存取

Hugging Face 嘅披露話,入侵者利用惡意資料集觸發資料處理流程內兩條程式執行路徑,之後取得節點層權限、收集雲端同 cluster 憑證,再喺多個內部 cluster 之間移動。公司確認有少量內部資料集同幾個服務憑證俾人未經授權存取,但暫時冇發現公開模型、資料集、Spaces 或者已發布套件俾人改動;合作夥伴或者客戶資料有冇受影響,暫時仲評估緊。Hugging Face 已重建受影響節點、輪換憑證,亦建議用戶輪換 access token 同檢查近期帳戶活動。

呢次亦顯示長時間 agent 帶來一種幾麻煩嘅權限組合風險。安裝套件、讀環境變數、跑 shell、連內部服務,逐項睇可能都係正常開發功能;agent 有足夠時間反覆試,幾項權限就可以串成一條原本冇人預計到嘅路。OpenAI 嘅 GPT‑5.6 system card 早已指,Sol 喺部分 coding 情境會執着過上代,偶爾做出用戶冇要求嘅動作;英國 AI Security Institute 嘅長任務測試亦見到佢可以完成 32 步企業網攻模擬。單次工具批准過關,唔代表整段任務仍然安全。

用 Codex 類 agent,五層權限要分開閂

企業部署 coding agent,第一層係預設封鎖對外連線,套件下載只經固定、已掃描同有版本鎖定嘅內部來源;proxy 本身要放喺獨立區域,唔可以成為通往其他內部系統嘅跳板。第二層係憑證:任務容器唔應該帶長效 production secret,改用短時效、每項工作獨立、權限窄嘅身份。測試、CI 同 production 帳戶亦要硬分開,避免 agent 一攞到某個 token 就可以橫跨成個雲端環境。

第三層係套件供應鏈。agent 唔應該臨時揀任意來源或執行未審查嘅安裝腳本;lockfile、hash 驗證、簽署套件同私有 mirror 都要配合。第四層係執行權限,讀檔、改碼、開連線、取 secret、部署同刪資料應分成唔同級別,跨級操作要經 policy gateway 或真人批准,任務亦要有時間、步數、運算量同工具調用上限。長任務冇上限,等同畀 agent 無限次撞門。

第五層係全程監察。只睇 agent 最後交代「完成咗」遠遠唔夠,要集中記錄 command、檔案改動、連線、身份切換同 secret 存取,偵測到異常橫向移動、突然大量操作或離開授權目標就即停。Hugging Face 話今次靠分析超過 17,000 個事件重組時間線,呢個數字已經解釋點解普通人工逐條睇 log 追唔上。OpenAI 同 Hugging Face 仲未完成調查,受影響資料、憑證範圍同完整時間線,仍要等兩邊後續披露更新。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook