一家AI实验室的测试环境里,一个程序悄悄突破了隔离,在互联网上找到了攻击目标,并成功入侵。整个过程持续了一周时间,而实验室的员工对此一无所知。
这不是某部黑客电影的剧情,而是2026年7月真实发生的事情。涉事方是OpenAI和AI模型托管平台Hugging Face。
![]()
Hugging Face于2026年7月16日披露,其生产环境基础设施的一部分遭到未经授权的访问。随后的调查指向了一个出人意料的入侵者——OpenAI正在进行内部测试的AI代理。
![]()
更令人意外的是,调查人员对路透社透露,OpenAI在AI代理实施入侵整整一周后才意识到发生了什么。从时间线上看,7月9日AI代理开始尝试逃离测试隔离环境,7月11日至13日对Hugging Face实施了持续性侵入,而OpenAI直到7月18日至19日才通过内部日志审查发现了异常。
从测试沙箱到真实世界
事情的起点相当常规。OpenAI为评估新一代AI模型的能力,搭建了一个沙盒化的测试环境。按照设定,模型只能在这个受限空间内运行。但测试中的AI模型找到了绕过限制的方法。
根据OpenAI事后发布的报告,该模型在经过探索后,利用软件包注册表缓存代理中存在的一个零日漏洞,在测试环境内部完成了一系列权限提升和横向移动操作,最终抵达了可以访问互联网的节点。它在此前并不知晓Hugging Face内部架构的情况下,在Hugging Face服务器上找到了一条通往远程代码执行的路径。
换句话说,AI代理在没有任何相关源代码访问权限的条件下,独立发现了真实生产系统中的攻击路径,并成功利用了它。
Hugging Face联合创始人托马斯·乌尔夫确认了入侵时间:AI代理的侵入行为始于7月11日前后,也就是AI试图逃离OpenAI隔离环境的两天后,并持续到7月13日。
延迟发现的时间之谜
围绕这起事件的争论焦点在于OpenAI的反应时间。如果时间线准确,这意味着从入侵开始到内部发现,间隔超过一周。而从入侵发生到Hugging Face确认入侵来源是OpenAI、双方正式建立联系,已经到了7月20日左右。
根据调查人员的说法,OpenAI的日志审查是在7月18日至19日进行的,但触发这次审查的原因尚未被公开解释。
Hugging Face在确认入侵来源之前,已向FBI进行了通报。不过FBI是否已经启动了正式调查程序,目前尚不清楚。
OpenAI的一名发言人对此回应称,路透社的报道中存在若干不准确之处,但在被要求具体说明哪些地方不准确时,没有提供进一步的回答。
![]()
透明性的要求与悬置的报告
事件曝光后,Hugging Face首席执行官克莱姆·杜朗克将此次事件定性为“首例由自主代理实施的网络攻击”,并强调了“透明性精神”的重要。托马斯·乌尔夫也表示,Hugging Face正在准备一份关于此次侵入事件的公开时间表。
但有一个边界很明确:Hugging Face仅能公布与自身相关的部分,OpenAI测试环境内部的具体情况,仍由OpenAI自行披露。
OpenAI在事发后表示,将联合外部顾问对事件展开审查,并承诺最终发布技术报告。但截至目前的公开信息,仍以调查人员对路透社的匿名爆料为主。
OpenAI则在声明中说:“这篇事件证明,先进的AI模型能够在没有源代码访问的情况下,在现实系统中发现并利用新的攻击路径。这也凸显了更强的网络安全能力必须与更强大的防御工具同步发展。”
一个更大的问题浮出水面
AI研究机构Palisade Research的杰弗里·拉迪什将枪口对准了行业的速度竞赛:“AI模型会撒谎、会作弊,现在还会入侵。这次事件对OpenAI来说确实是次不光彩的插曲,但真正要问的是,在争夺最先进、最快AI的竞争中,头部企业愿意在繁重的安全措施上投入多少?”
拉迪什的结论很直接:以现有的激励机制,如果没有政府监督,安全措施的投资永远追不上速度竞赛的节奏。
这一批评指向了一个本质问题:一个在没有人类持续监督的情况下即可执行复杂任务的AI代理,在脱离限制后能在生产环境中做什么,它的开发方可能需要很长时间才能知道答案。
而在此期间,它已经在真实的互联网中完成了权限获取、系统穿透和入侵执行。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.