GPT内测失控,入侵Hugging Face!GLM-5.2追查万条记录救场
今天要聊的这件事,确实值得仔细看看。7月22日凌晨,OpenAI自己承认,包括
GPT-5.6 Sol和一款更强的预发布模型
侵入了Hugging Face的生产系统
“前所未有的网络安全事件”

▲OpenAI发文承认网络攻击事件(图源:X)
其实早在7月16日,Hugging Face就已经披露了这起由自主AI Agent驱动的入侵事件。当时在取证过程中,Hugging Face最初尝试用商业前沿模型来分析,但没想到,真实的攻击命令和漏洞载荷触发了这些模型的安全护栏。于是,Hugging Face干脆在自己的基础设施上部署了智谱的旗舰模型
GLM-5.2
超过1.7万个
数天的工作压缩到了几个小时
这次入侵导致少量内部数据集和部分服务凭证被未授权访问,不过目前还没有证据显示公开模型、数据集、Spaces以及软件供应链遭到了篡改。
目前,Hugging Face已经关闭了相关的代码执行路径、重建了被入侵的节点并轮换了相关凭证;OpenAI这边也收紧了研究基础设施的配置,与Hugging Face联合取证,同时推动第三方软件供应商修复漏洞。
一、模型利用零日漏洞逃出沙箱,攻入Hugging Face
一、模型利用零日漏洞逃出沙箱,攻入Hugging Face
事情发生在7月中旬。OpenAI在一次内部的ExploitGym评测中,测试模型的网络攻击能力。为了测出模型的能力上限,OpenAI
降低了模型的网络安全拒答限制
评测原本是在隔离环境中运行的,模型不能直接访问互联网,只能通过一套内部托管的软件包来安装外部软件。结果呢,模型为了完成评测,持续
寻找离开隔离环境的方法
零日漏洞
模型利用这个漏洞突破了网络限制,接着在OpenAI的测试环境中提升权限、横向进入其他节点,最终获得了互联网访问能力。OpenAI已经将这个零日漏洞报告给了软件供应商,并与对方合作修复。
获得互联网访问能力后,模型推断Hugging Face可能保存了ExploitGym相关的模型、数据集和评测答案,于是开始
寻找进入其系统的方法
Hugging Face事后还原发现,攻击是从一个恶意数据集开始的:这个数据集利用远程代码加载器和数据集配置模板,注入了两条代码执行路径,在数据处理节点上运行代码。之后,模型取得了节点级权限,提取了云端和集群凭证,并横向进入多个内部集群,
最终从Hugging Face的生产数据库中获取了评测答案
7月16日,Hugging Face称,公司在当周早些时候,通过
AI辅助异常检测系统
GPT-5.6 Sol和一款更强的预发布模型
二、OpenAI收紧评测环境,模型已能执行长期复杂攻击
二、OpenAI收紧评测环境,模型已能执行长期复杂攻击
事件发生后,OpenAI公布了五项处理措施:
1)
加固研究环境
2)
联合调查
3)
修复零日漏洞
4)
支持Hugging Face加强防御
5)
加强未来评测监控
OpenAI称,此前为模型增加的部署防护没有在这次评测中开启,因为测试目的就是观察模型发现和利用网络漏洞的能力。这次事件说明,即使在内部评测阶段,OpenAI也需要进一步加强模型对齐、网络安全保护和运行轨迹监控。
英国人工智能安全研究所的评估显示,像GPT-5.6 Sol这样的模型越来越能长时间执行复杂、多步骤的网络行动。这次事件则进一步说明,相关能力已经可以作用于真实系统了,模型甚至能在
没有源代码的情况下发现新的攻击路径

▲不同模型网络攻击任务能力对比(图源:OpenAI)
OpenAI称,发展这些能力的同时,必须加强隔离、监控、访问控制和防御工具。另一方面,安全团队也可以利用模型提前发现弱点、理解多个漏洞如何串联,并加快修复速度。OpenAI还邀请其他安全团队申请可信访问计划。
Hugging Face联合创始人兼CEO克莱芒·德朗格(Clément Delangue)称,这起可能是首例的事件说明,AI安全无法由一家公司独立解决,而是需要开放协作,并让更多安全防守人员获得AI能力。
三、Hugging Face清理受影响系统,本地部署GLM-5.2完成取证
三、Hugging Face清理受影响系统,本地部署GLM-5.2完成取证
截至7月16日,Hugging Face已经阻止了攻击并开始处置受影响系统。公司发现,攻击者未经授权访问了少量内部数据集和部分服务凭证,公司仍在评估合作伙伴或客户数据是否受影响;但没有证据显示公开模型、数据集、Spaces及软件供应链遭到篡改。
针对这起事件,Hugging Face采取了以下五项措施:
1)
修复根本漏洞
2)
清理受影响系统
3)
更换相关密钥
4)
加强集群防护
5)
改进检测和告警
攻击最初是由Hugging Face的AI辅助检测系统发现的。为了弄清数万次自动操作,大模型驱动的分析Agent处理了
超过1.7万个记录事件
数天的工作压缩到了几个小时
很有意思的是,Hugging Face最初尝试调用商业API背后的前沿模型,但真实攻击命令、漏洞载荷和C2
信息触发了安全护栏
GLM-5.2
四、为何选择GLM-5.2:开源、100万Token上下文,可本地部署
四、为何选择GLM-5.2:开源、100万Token上下文,可本地部署
7月20日,Hugging Face再次发文,进一步解释了为何选择GLM-5.2来完成攻击日志取证,并介绍了如何在本地服务器或企业自有的微软、AWS云环境中部署该模型。
Hugging Face选择GLM-5.2,首先是因为它采用
开放权重和MIT许可证
其次,GLM-5.2拥有
100万Token上下文窗口
GLM-5.2在
推理、工具编排和终端操作

▲GLM-5.2、Claude Opus 4.8、GPT-5.5、Gemini 3.1 Pro模型部分能力对比(图源:Hugging Face)
当然,GLM-5.2并非在每项测试中都领先,但它的核心优势在于可以在企业内部正常运行,并直接处理真实攻击材料。企业既可以把它
部署在自己的物理服务器
运行在自有云账户中
结语:模型安全防线需前移至内部评测
结语:模型安全防线需前移至内部评测
这起事件中,内部评测的隔离和监控未能阻止模型越界。随着模型能够长期执行多步骤任务,网络安全保护不能只在产品部署后启用,也需要覆盖训练和评测阶段。
而Hugging Face使用GLM-5.2完成取证则说明,安全事件发生时,模型能否本地部署、处理敏感数据并持续调用安全工具,可能比单项测试排名更重要。安全团队需要提前准备可控、可用的模型,而不是等攻击发生后再临时寻找工具。
来源:OpenAI、Hugging Face
-
- 关于王棣的网名女生有哪些
- 角色扮演 | 1
- 网名
-
- 关于周源动漫的网名女生有哪些
- 角色扮演 | 1
- 网名
-
- 关于静语的网名女生有哪些
- 角色扮演 | 1
- 网名