澎湃新闻记者 范佳来
全球最大AI开源社区遭到智能体攻击,最后出手相助的是一款中国大模型。
澎湃新闻记者获悉,近日,全球最大的AI开源社区Hugging Face在官网披露了一起安全事故,攻击者是一个完全自主的AI智能体系统,在大量短生存期沙盒中执行上完个数千次独立操作,在一个周末内横向移动进入了多个内部集群。
这是一次被行业预测多年、但首次在现实中完整上演的“智能体攻击”。
事件发生后,Hugging Face的安全团队需要分析攻击者留下的超过17000条事件日志。他们首先使用商用API背后的某美国前沿大模型。结果被拦住了。Hugging Face在事件报告中的原话是:“分析需要提交大量真实的攻击命令、漏洞利用载荷以及C2痕迹数据,而这些请求被服务提供商的安全护栏拦截了——它们无法区分事件响应者和攻击者。”
之后,Hugging Face的工程师们下载中国智谱的开源模型GLM-5.2,在自己的基础设施上跑完了全部取证分析。危机解除。
据Hugging Face官方公告称,其最初尝试使用商业模型API进行分析,但由于日志中包含真实攻击指令、恶意代码和C2(Command&Control)等内容,请求受到安全策略限制,未能完成相关分析。随后,团队转而在本地基础设施部署开源模型GLM-5.2,完成了整个取证分析流程。官方同时指出,这样做还有一个额外优势——攻击数据及涉及的凭证始终保留在本地环境,没有离开企业基础设施。
数天之后,美国大模型巨头OpenAI承认自己是“罪魁祸首”。
7月21日,OpenAI公告称,用于网络安全测试的人工智能模型上周意外突破AI平台Hugging Face内部系统,完成一系列漏洞发现和利用操作。
OpenAI介绍,事件源于其在测试AI网络安全能力时,部分模型突破原本隔离运行的“沙箱”环境,进入互联网环境。涉事模型包括GPT-5.6 Sol及两款尚未公开发布的模型,它们通过发现并利用多个漏洞,最终导致Hugging Face系统被攻破。OpenAI称,已与Hugging Face展开调查,并向美国政府、执法机构等通报相关情况。
业内人士分析,Hugging Face没有选择闭源的商业模型,而是选择一个开源的中国模型来处理安全问题,理由十分具体:这个模型是开放权重的,可以在自有基础设施上本地化部署,攻击者的数据和凭证不会离开受控环境。这个模型没有内置那些在安全响应场景下反而成为障碍的“护栏”。这个模型有能力处理真正的恶意代码和攻击痕迹,而不因伦理约束而拒绝工作。
中国大模型正在撼动全世界,此前Kimi K3推出后爆火全球。据外媒报道,深度求索(DeepSeek)推出R1版本以来,中国的AI模型持续影响着整个行业。它们在一定程度上颠覆了由西方头部企业确立的AI产业的经济基础,即付费闭源模式。
外媒分析,中国企业的AI模型在服务定价方面低于美国竞品。根据基准测试网站人工智能分析网的数据,使用Kimi 2.6或DeepSeek-V4-Flash执行标准化智能任务的加权平均成本介于0.33美元至0.02美元之间,而Anthropic的Claude Fable 5执行同类任务需花费2.75美元。在上述任务中,Kimi K3的预估使用成本为0.95美元。
另有外媒称,过去18个月里,中国科技企业陆续推出一些性能接近美国对手、所需算力资源更少的开源AI模型。性能强、成本低的组合使中国AI模型成为全球众多开发者的优先选择。
本期编辑 陆枫
作者:澎湃新闻








