#探寻人工智能,人与AI全新序章##畅聊人工智能#
大家好,我是小鱼汤,最近AI圈子又出大事了!
全球最大开源AI模型和数据集平台 Hugging Face(简称HF),在上周遭遇了一次超级特别的安全入侵。他们自己发了一篇详细的披露博客,我帮大家梳理清楚了核心细节,发生了什么?

攻击方式很“科幻”:这次不是传统黑客手动操作,而是一个自主AI代理系统全程主导的攻击!
攻击者上传了一个恶意数据集,利用HF数据集处理管道的两个代码执行漏洞(一个远程代码加载器 + 一个模板注入漏洞),成功在处理服务器上运行恶意代码。
一旦得手,这个AI代理就开始“疯狂操作”:在大量短命沙箱中执行了上万次动作,窃取云凭证和集群凭证,然后横向移动,渗透到多个内部集群。

整个过程像科幻电影:AI自己发现漏洞、自己执行、自己扩散、自己隐藏。
受影响的有内部数据集,部分服务凭证和访问令牌。
好消息是目前没有证据显示公开的用户模型、数据集、应用空间或软件供应链被篡改或泄露。公共资源基本安全。
公司正在进一步调查是否涉及合作伙伴或客户数据,如果有会直接通知。
HF的应对措施
1.快速修复了漏洞。
2.撤销并轮换了被窃取的凭证。
3.强烈建议所有用户:立即轮换在HF上的访问令牌,并检查账户近期活动!
他们还报了警,并请外部安全专家协助调查。
最有意思的是HF安全团队在分析攻击日志时,先试着用商业前沿AI模型,结果被安全护栏挡住了——AI拒绝帮忙,因为内容太敏感,看起来像“攻击行为”。
最后他们切换到自托管的开源模型(GLM 5.2)才顺利完成取证。这也暴露了一个现实问题:在AI安全战中,依赖云API的防守方可能会被自己的“盟友”限制,而攻击者却几乎没有限制。

一句话总结:这可能是全球首例被完整记录的端到端AI驱动网络入侵。以前我们担心AI被用来攻击,现在它真的发生了,而且攻击效率极高。
目前来看,AI安全是双刃剑:攻击者和防守者都在用AI,谁的工具更好、谁的自托管能力更强,可能就占优势。

你怎么看这次AI vs AI的安全事件?欢迎评论区讨论~
更新时间:2026-07-22
本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828
© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302035593号