Hugging Face 遭入侵,应急取证转用中国开源 GLM 5.2
Hugging Face 披露生产环境遭入侵,美国前沿模型护栏拦截应急分析请求,最终以中国 Z.ai 开源 GLM 5.…
AI 协作平台 Hugging Face 本周披露,其生产基础设施在 7 月 13 日当周遭"自主式" AI 智能体系统入侵。事后分析中,平台安全团队发现主流美国前沿大模型的安全护栏无法区分攻击者与防御者,最终转向中国 Z.ai 实验室的开源权重模型 GLM 5.2,在自有基础设施上完成对 17,000 余条攻击日志的取证分析。对一家年化经常性收入已突破 1 亿美元的纽约 AI 平台而言,这是一次罕见的公开承认。
事件经过:攻击路径与处置建议
Hugging Face 在 7 月 16 日发布的事件报告中还原了攻击链:
- 攻击者利用数据集处理流程中的两个代码执行路径——远程代码数据集加载器,以及数据集配置中的模板注入漏洞,在处理节点上执行任意代码。
- 随后提权获取节点级访问权限,窃取云与集群凭据,并利用"短生命周期沙箱集群"以及部署在公共服务上的"自迁移" C2 通道,在周末横向移动到多个内部集群。
平台建议所有用户轮换访问令牌并审查近期账户活动。Hugging Face 表示尚未发现模型、数据集或 Spaces 被篡改的证据,供应链(容器镜像与发布的包)经核验"干净",对合作伙伴与客户数据的评估仍在进行中。Hugging Face 未透露攻击者使用的具体模型。
护栏为何成了应急响应的障碍
事件中最受安全社区关注的部分,是 Hugging Face 关于护栏的经验教训。平台表示:
- 团队最初通过商业 API 调用美国前沿大模型进行日志分析,但分析需提交大量真实的攻击命令、漏洞利用载荷与 C2 工件,这些请求被提供商的安全护栏拦截。
- 平台随后改用中国 Z.ai 实验室的开源权重模型 GLM 5.2,在自有基础设施上运行取证分析。
- 开源自托管带来了额外收益:攻击者数据及其引用的凭据全程未离开 Hugging Face 的环境。
Hugging Face 在报告中建议防御方"在事件发生前就准备好一款能在自有基础设施上运行、经过验证的能力模型",既避免护栏锁定,也防止攻击者数据和凭据外泄。这与 Anthropic 6 月 30 日为 Fable 5 与 Mythos 5 加入更强网络安全分类器的做法形成对照——Anthropic 承认这些分类器"会触发一系列我们知道大概率是良性的请求……一个请求必须看起来非常明确地安全才能避免触发分类器",意在阻断恶意利用。
背景:与中国前沿模型的时间巧合
Hugging Face 选择公开这一细节的时间节点耐人寻味:事件报告发布当天,中国 AI 初创公司月之暗面的 Kimi K3 模型引发全球关注。该模型参数量达 2.8 万亿,是迄今最大的开源权重 AI 模型;在加州大学伯克利分校研究人员创建的 Arena 平台前端代码评测中,Kimi K3 超越了 Anthropic 的 Fable 5 与 OpenAI 的 GPT 5.6。Artificial Analysis 的数据进一步显示,中国前沿模型的 API 价格显著低于美国同类产品。
从 Hugging Face 的案例来看,护栏强度与可用性之间的张力、企业对数据出域的合规要求,以及开源权重模型在专业场景下的可验证性,正在共同重塑防御方对 AI 工具的选型逻辑。
