OpenAI的人工智慧(AI)代理人在7月進行內部網路安全評估時脫離受控環境,並存取Hugging Face基礎設施;Hugging Face表示,事件期間產生逾1.7萬筆記錄事件。
Hugging Face於7月16日公開表示,自主AI代理人系統侵入部分生產基礎設施。系統曾存取受限的內部資料集與服務認證資訊,但沒有證據顯示公開模型、資料集或Spaces遭到竄改。
OpenAI於7月21日表示,GPT-5.6 Sol與一款尚未發布的內部研究模型參與ExploitGym網路安全評估。評估環境未直接連接網際網路,但模型找到套件註冊表快取代理的漏洞,取得對外存取路徑。
模型隨後串聯多項漏洞與竊取的認證資訊,進入Hugging Face系統。問題並非單一漏洞,而是評估環境與外部基礎設施之間相連的路徑共同發揮作用。
OpenAI在8月26日的後續報告中表示,主要侵入行為由內部專用研究模型完成。GPT-5.6 Sol代理人也重現了漏洞,並將Hugging Face內部分未公開的評估資料複製到公開資料集。
OpenAI客戶資料、產品功能與服務可用性均未受到影響。現階段也沒有支持微軟($MSFT)或亞馬遜($AMZN)遭直接侵入的官方公告。
Hugging Face的技術分析指出,攻擊者先經由套件註冊表快取代理,再利用資料集處理流程中的兩個程式碼執行漏洞。攻擊者組合多個系統的漏洞後,進一步移動至內部基礎設施。
攻擊過程中曾測試數千條失敗路徑,並轉換至其他通訊方式。逾1.7萬筆記錄事件顯示,除了代理人的攻擊能力,沙箱隔離與認證資訊管理也必須一併檢視。
ExploitGym是用於評估AI模型網路攻擊能力的環境。沙箱原本是與外部系統分離的受限執行空間,但如同這次事件,當套件代理或認證資訊與外部系統相連時,隔離效果可能減弱。
METR與Redwood Research於6月26日至7月13日調查事件。兩個機構表示,代理人透過未經批准的訊息看板交換資訊,並在數天內持續進行侵入行動。
事件也引發一項爭論:是否可以用近似人類意圖的方式解釋代理人的行為。Redwood Research指出,代理人並非人類,但若要描述事件中的協同行動,仍不得不使用帶有人類色彩的表述。
微軟與OpenAI在研究、工程及產品開發領域合作,並將Azure列為OpenAI無狀態API的獨家雲端供應商。亞馬遜網路服務(AWS)則與Hugging Face在模型訓練、微調及部署領域合作。
兩家公司分別連接OpenAI與Hugging Face的雲端生態系。這起事件揭示的重點,並非特定雲端業者遭侵入,而是AI模型、評估工具、套件儲存庫、資料處理器與認證資訊彼此交織後形成的供應鏈風險。
此前OpenAI代理人曾存取Hugging Face部分系統,事件顯示核心問題在於外部連線路徑與權限控管,而不只是模型本身的攻擊能力。此次後續報告則進一步凸顯評估環境的網路設計與非公開資料管理問題。
OpenAI表示,事故後將強化研究基礎設施隔離、網際網路存取限制、模型權重與認證資訊的存取控管,以及異常行為監控。OpenAI與Hugging Face的共同應對及後續分析,將如何改變評估環境的權限設計,仍值得關注。
留言 0