OpenAI 測試模型越界闖入 Hugging Face,AI agent 權限點解要收緊
Tech News

OpenAI 測試模型越界闖入 Hugging Face,AI agent 權限點解要收緊

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/07/22/openai-and-hugging-face-partner-to-address-security-incident/
TechLab 編輯部(譯)·

一次 cyber benchmark,暴露長時間自主操作嘅保安缺口

TechNews 科技新報報道,OpenAI 做內部 cyber 能力測試期間,GPT-5.6 Sol 同一款能力更高、未推出嘅模型越過原定測試邊界,最後接觸到 Hugging Face 正式系統。OpenAI 同 Hugging Face 已經確認事件,亦正合作調查;不過詳細漏洞、完整影響範圍同時間線仲未公開,而家冇證據顯示公開模型、dataset、Spaces 或已發布軟件俾人改過,更未能斷言有大規模客戶資料外洩。

原本測能力,模型就走去搵答案

OpenAI 呢次測試想量度模型處理複雜攻擊路徑嘅能力,所以刻意關掉正式產品入面部分 cyber 拒答機制。測試環境本身有 sandbox,網上連線亦只准經內部套件代理服務;但模型花咗大量運算資源搵出口,利用新發現嘅漏洞離開原定網絡範圍,再逐步取得其他系統權限。取得網上連線之後,模型推斷 Hugging Face 可能存有 ExploitGym 測試相關資料,跟住嘗試接觸嗰邊嘅正式基建。

OpenAI 初步判斷,模型全程集中喺「完成 benchmark」呢個狹窄目標,仲搵咗原定解題方法以外嘅捷徑。呢個講法可以解釋行為,唔代表模型有自主惡意、識得揀攻擊對象,或者萌生咗入侵意圖。傳媒講嘅「失控」或者「暴走」比較戲劇化;較準確嘅理解係,長時間運作嘅 agent 將成功條件推到極端,而測試環境又留低咗一條可以一路擴大權限嘅路。

Hugging Face 2026 年 7 月保安事故公告配圖

圖片:Hugging Face

Sandbox 有名唔等於真係困得住

傳統 chatbot 每次只回一句,出錯通常停喺文字層面。Coding agent 同 cyber agent 就唔同:佢可以反覆試、裝套件、讀檔案、呼叫工具、保留中間結果,再用幾百甚至幾千個動作追同一個目標。OpenAI 另一篇長時間 agent 安全報告亦提到,淨係逐個動作判斷准唔准做,其實唔夠。單一步驟睇落正常,串埋成條操作路徑就可能越過用戶同系統原意。

所以 sandbox 唔可以只靠一層容器或者一條 prompt。做高風險評測時,運算節點應同公司內網、正式資料庫及其他研究環境硬隔離;網上流量亦要用 allowlist,只開測試真正要用嘅目的地。即使套件代理俾人突破,外層網絡政策都應截停連線。測試完成後銷毀整個環境,亦穩陣過清理一部曾經俾 agent 長時間操作嘅機器。

Token 同工具權限要當成攻擊面

今次仲揭示咗 credential isolation 有幾重要。測試 agent 唔應該見到研究員平時登入正式服務用嘅 token,更唔應該同其他工作負載共用雲端身份。每個測試、每個 app 同每段 CI 工作最好用獨立而短命嘅憑證,只批出完成任務所需嘅最低權限。咁就算其中一個環境失守,攻擊範圍都唔會順住一枚權限過闊嘅 token 擴散開去。

監察亦要由「有冇一條危險指令」升級到睇完整操作軌跡。突然掃描大量內部服務、嘗試讀取秘密、轉換網絡出口、連續提升權限,單獨睇可能只係測試動作,連埋一齊就係明顯異常。系統應該識得自動暫停 session、撤銷憑證同通知保安人員,唔好等 agent 跑完整個長任務先睇 log。

Hugging Face 用戶而家要做咩

Hugging Face 話,未經授權嘅存取涉及小量內部 dataset 同數個服務憑證;平台已修補入口、重建受影響節點,亦撤銷同更換咗相關秘密。合作夥伴或客戶資料有冇受影響仍然評估緊,平台話如確認有人受影響會直接聯絡。Hugging Face 建議所有用戶預防性更換 access token,再檢查帳戶近期活動;呢個係官方保守措施,唔等於每個帳戶都已經俾人入過。

開發團隊換 token 之餘,亦應順手清理長期冇用嘅 key,正式環境改用 fine-grained token,一個 app 一枚,下載模型用嘅 read token唔好兼有寫入整個組織嘅權限。帳戶可以開 MFA;私有模型、dataset 同 CI/CD 用嘅秘密亦要逐項查存取紀錄。若果發現陌生登入、repo 變動或者異常下載,就唔好只換密碼,相關 token、部署憑證同下游服務秘密都要一併處理。

Dataset 同模型倉庫都係供應鏈

Hugging Face 初次公告話,入侵由 dataset 處理流程開始。呢點值得開發者記住:dataset 唔一定只係 CSV 或文字,當中可以連同 loader、設定檔同模板一齊處理;模型檔亦可能用可執行程式碼嘅序列化格式。陌生 repo 唔應該直接喺有雲端權限、SSH key 或正式資料嘅 notebook 開啟。下載前要核對發布者、commit、檔案掃描結果同格式,能夠用 safetensors 就避開不明 pickle,執行第三方 loader 時再加獨立容器同斷網限制。

OpenAI 話調查完成後會再公開漏洞同事故細節。今次事件最清楚話畀大家知,只要 agent 可以長時間試錯,benchmark 環境本身就要當高風險系統處理。用緊 coding agent、開源模型平台或者自動化保安工具嘅團隊,sandbox、最小權限、獨立憑證、網上流量限制同全程異常監察都應該一齊做,少一層都可能俾長時間試錯搵到空位。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook