Hugging Face 披露一起由自主 AI 智能体驱动的入侵事件。调查中,安全团队因美国前沿模型的安全护栏拒绝处理恶意载荷,被迫转向中国开源模型 GLM 5.2。此事引发对 AI 安全政策的新一轮争论。
全球最大的开源 AI 仓库 Hugging Face 在 7 月 16 日披露,其系统遭遇一次完全由自主 AI 智能体驱动的入侵。更令人意外的是,安全团队在分析攻击时,因美国前沿模型内置的安全护栏无法处理真实攻击载荷,最终不得不转向中国开源模型来完成任务。

入侵始于 Hugging Face 的数据处理管道。一个恶意数据集利用了两项代码执行漏洞:远程代码数据集加载器和数据集配置文件中的模板注入漏洞。AI 智能体随后提升节点级权限,获取云和集群凭据,在一个周末内横向移动到多个内部集群,产生超过 17,000 条记录。
Hugging Face 表示,未发现公共模型、数据集或 Spaces 被篡改的迹象,但承认少量内部数据集和若干服务凭据被访问。公司已聘请外部取证专家并通知执法部门。
安全社区对另一个发现尤为关注。当 Hugging Face 团队尝试使用 Anthropic 和 OpenAI 的商业 API 分析攻击日志时,提供商的安全护栏阻止了请求——它们无法区分恶意意图与涉及真实攻击载荷的合法取证工作。团队最终转向中国 AI 公司智谱 AI(以 Z.ai 品牌运营)的开源权重模型 GLM 5.2,部署在 Hugging Face 自己的基础设施上。
公司在其披露中写道:“攻击者不受任何使用政策约束,而我们自己的取证工作却被我们首先拿起的工具阻止了。”在内部运行模型还使得敏感的攻击数据和凭据留在了 Hugging Face 自己的环境中。
白宫 AI 事务负责人 David Sacks 抓住此事在 X 上发文称,Hugging Face “试图使用美国前沿模型分析 AI 驱动的网络攻击,但护栏阻止了包含真实攻击载荷的请求”。Sacks 将此事视为进一步证据,表明美国模型限制正在降低美国 AI 相对于中国的竞争力。
这份披露发布之际,攻击者与防御者之间的能力不对称已成为 AI 政策的核心矛盾。攻击者不受使用政策约束,而使用专有美国模型的防御者却必须应对并非为事件响应工作流设计的安全过滤器。安全从业者敦促各组织将自托管的高性能模型作为事件响应工具包的一部分,而非仅依赖可能在最关键时刻失效的商业 API。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断