「AI 黑客」这个词,前两年一直被安全圈拿来预警,偶尔也被当成制造焦虑的标题。
这一次,它不再只是一个吓人的说法。
7 月 16 日,全球最大的 AI 模型托管平台 Hugging Face 发布了一份安全事件披露。
他们上周遭遇了一次完全由自主AI Agent驱动的网络攻击,攻击流程几乎没有人工参与。

Hugging Face 最后记录下来的相关事件超过 17,000 条,官方称这是目前见过的最典型的自主AI网络攻击。
更戏剧性的事情是,攻击来的时候,Hugging Face 最先尝试用美国主流的模型(走商业API)去防御,但是所有的模型全部拒绝了。
原因是因为Prompt 里面包含了恶意指令、攻击日志,导致模型没法判断,这到底是工程师在调查攻击,还是黑客在真实攻击。
于是美国主流模型直接拒绝处理。
直到最后找到一个办法,改用自己部署的GLM5.2,解决了问题。
攻击事件披露后,今天Hugging Face 联合创始人兼 CEO Clément Delangue 转发了这起事件。

Clem一直是开源阵营最坚定的人之一,他的观点是最危险的是攻击者没有任何限制,如果禁止开源AI,对防御者造成的伤害,会远远大于攻击者。
十倍不是测算结果,但他的担心不难理解。
要理解这件事为什么引起这么大反应,得先说说 Hugging Face 在 AI 行业里处在什么位置。
如果平时不接触 AI 开发,很多人可能只听过 Hugging Face,却不清楚它在行业里的位置。简单理解,它有点像 AI 领域的 GitHub。

开发者和研究机构会在这里上传模型、数据集和演示应用,其他人可以直接下载、调用,或者在这些资源之上继续开发。
截至 2026 年春季,平台已经有超过 1300 万用户、200 万个以上的公开模型、50 万个以上的公开数据集,Spaces 应用也接近 100 万个。这让 Hugging Face 成为全球 AI 开发链条上的重要基础设施。
攻击发生在这样的平台上,外界首先担心的自然是供应链。
Hugging Face 在公告中表示,目前没有证据显示公开模型、公开数据集、Spaces、容器镜像或已发布的软件包被篡改,后续核查也没有发现供应链污染。
已经确认受到访问的是部分内部数据集和服务凭证。合作伙伴及客户是否受到进一步影响,官方仍在评估。
如果只是一次普通的Hugging Face 被攻击,不至于引起这么大的讨论。最恐怖的是这是一次完全由自主AI Agent驱动的网络攻击,攻击流程几乎没有人工参与。
攻击从一份看起来很普通的数据集开始。
根据 Hugging Face 公布的信息,入口是一份恶意数据集。
你可以把数据集想成一个寄到平台的文件包裹。
正常情况下,系统拆开包裹,只是读取里面的文字、图片和配置;但为了处理不同格式,它有时还会照着包裹里的说明运行一小段代码。
问题就出在这里,而且攻击流程几乎没有人工参与:

整个过程,官方记录到的攻击事件超过 17,000 条。
Hugging Face 对攻击基础设施的描述也很具体:
攻击系统调动了大量短期存在的沙箱环境,并把控制端分散放在公共服务上。某个环境失效后,任务还可以迁移到新的环境继续运行。
背后是Agent自主发起,规划、调用工具、尝试。
普通脚本按照固定规则执行,碰到预期之外的情况很容易卡住。Agent 则会读取反馈、重新规划,再调用工具继续尝试。它未必能想出人类从未见过的新漏洞,但能把已有的攻击方法连接起来,并且长时间、高频率地运行。

官方尚未公布攻击者身份,也没有说明对方具体使用了哪套 Agent 框架或哪个模型。现阶段可以确认的是攻击具有较高的自主性,无法据此推断背后究竟是哪家公司或组织。
攻击是AI发起,Hugging Face的防御也是用AI来完成的。
平台先通过 AI 辅助的异常检测发现可疑信号。安全团队随后运行分析 Agent,处理攻击者留下的17,000多条事件记录,重建攻击时间线、提取入侵指标(IOC),并确认哪些凭证被接触过。
Hugging Face 称,这套方法把原本需要几天完成的工作压缩到了数小时。面对以机器速度运行的攻击 Agent,防守方终于没有完全落在后面。
因为美国模型商用API的拒绝,他们用了中国开源模型,将GLM 5.2部署在自己的基础设施上做本地分析。

原因有两个,一是没有Guardrails 阻止,二是所有攻击日志、凭证都不用上传到第三方 API,整个分析全部在自己服务器完成。
GLM-5.2 没有直接阻止攻击。它负责分析未经删减的原始日志,梳理攻击路径,追踪被盗凭证的使用情况,并把分散的事件拼成一条完整时间线。
Hugging Face 至今不知道攻击者使用了什么模型。可能是被越狱的托管模型,也可能是不受限制的开放权重模型。但无论是哪一种,攻击 Agent 显然没有被平台的使用政策挡住。
但是,防守方却被挡住了。
这件事情之后,可以说明AI Agent 已经可以独立完成复杂网络攻击。
同时,商业闭源模型的安全护栏,在真实应急响应中会妨碍防御。
所以,攻击者能做的事情比防守者更多。
如果禁止开源模型,对防守者造成的伤害,将会远大于攻击者。
Clément Delangue 的担忧也来自这里。
Hugging Face 因此给安全团队提出了一个很实际的建议:在事故发生之前,就准备好一套经过测试、可以在内部基础设施运行的模型。
等到入侵已经发生,再临时寻找不会拒绝取证材料的工具,往往来不及。
更新时间:2026-07-24
本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828
© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302034844号