Hugging Face 安全事件披露 — 2026 年 7 月
Hugging Face 安全事件披露 — 2026 年 7 月
Hugging Face 检测并应对了一起针对其部分生产基础设施的入侵事件,该入侵是由一个自主 AI Agent 系统端到端驱动的。
事件经过
入侵始于数据处理流水线,一个恶意数据集滥用了两个代码执行路径——一个远程代码数据集加载器和一个数据集配置中的模板注入——从而在处理工作节点上运行代码。从那里开始,攻击者提升到了节点级权限,窃取了云端和集群凭据,并在一个周末内横向移动到了多个内部集群。该攻击活动由一个自主 Agent 框架执行,该框架在大量短寿命沙箱中执行了数以万计的单个操作,并利用公共服务进行自我迁移的命令与控制(C2),这完全符合行业预测的“Agentic Attacker”(智能体攻击者)场景。
响应行动
Hugging Face 已关闭了存在漏洞的数据集代码执行路径,清除了攻击者在受影响集群中的立足点并重建了受损节点,撤销并轮换了受影响的凭据和 Token,并开始进行更广泛的预防性密钥轮换;在集群上部署了额外的防护栏和更严格的准入控制,并改进了检测和告警机制,确保在任何一天,高严重性信号都能在几分钟内通知到响应人员。公司正与外部网络安全取证专家合作审查安全政策和流程,并已向执法部门报案。
对社区的指导
作为预防措施,Hugging Face 建议用户轮换任何访问 Token 并检查最近的账户活动。任何认为自己受到影响或希望报告安全问题的人应联系 security@huggingface.co。该公告指出,未发现公开的、面向用户的模型、数据集或 Spaces 被篡改的证据,且软件供应链经核实是干净的。
AI 驱动的取证分析
此次攻击最初是由 AI 辅助检测发现的:一个使用基于 LLM 的分流技术处理安全遥测数据的异常检测流水线,通过关联信号标记了入侵。为了理解数以万计的自动化操作集群,Hugging Face 对完整的攻击者操作日志(包含超过 17,000 条记录事件)运行了 LLM 驱动的分析 Agent。这使得重建时间线、提取入侵指标(IoC)、映射被触及的凭据以及将真实影响与诱饵活动区分开来成为可能,在几小时内完成了通常需要数天才能完成的工作。
防护栏不对称问题
当尝试使用商业 API 后端的 Frontier Models 进行日志分析时,请求会被提供商的安全防护栏(Guardrails)拦截,因为这些防护栏无法区分事件响应人员和攻击者。取证分析转而使用 Hugging Face 自身基础设施上的开源权重模型 GLM 5.2 进行,确保没有任何攻击者数据或凭据离开环境。这一经验凸显了一个差距:攻击者不受使用政策的限制,而防御者可能会被托管模型的防护栏所阻拦。实际的教训是:在发生事件之前,应准备好经过审核且可用的自托管模型,以避免防护栏锁定并保持敏感数据在内部。
对防御的启示
自主的、AI 驱动的攻击工具已不再是理论;它降低了进行广泛、持久、多阶段攻击活动的成本,并以机器速度运行。防御在线平台现在需要将数据和模型表面视为一级攻击面,并使用 AI 进行防御以跟上节奏。Hugging Face 表示将继续在这一领域进行投资并分享所学到的经验。
社区见解与反论
几位社区成员对此次事件发表了看法:
"你可以在 4 个 sparks 上运行 GLM 5.2,拥有足够的上下文来执行 DFIR 分析,而且成本并不高。" — Jeffde
"'防护栏不对称'问题为安全团队带来了重大的运营风险:攻击者的 Agent 在没有安全约束的情况下运行,而使用托管 Frontier Models 的防御者 Agent 可能会被这些模型自身的严格安全过滤器阻拦,从而无法分析攻击载荷。在 IR 工具包中专门维护一个无防护栏的自托管开源权重模型,已成为不间断威胁分析的必需品。" — beyondscale-tech
"遏制细节是我反复思考的部分:网络出口被限制在单个内部托管的 package-registry 缓存代理上。一个控制点,一个 0-day,整个互联网。" — sergeypri
"如果每一个决策都发出一个带签名的、哈希链式的收据,那么时间线就不需要重建——它已经存在了,并且可以在不信任生成它的服务的情况下进行离线验证。" — sergeypri
"然而,根据我们的实验,开源模型 可能 更具威胁性!" — arxweb
"也许我们应该建立拥有托管 Frontier 开源模型的社区数据中心来进行网络防御。我是说,分摊成本。" — MarkusEicher
"请问是否有任何方式或通知推送可以接收未来的安全事件通知?" — cappellem
"是 OpenAI。笑死" — WaterRun(作为社区猜测提出,而非确认的事实)
这些评论强调了社区对使用开源权重模型进行防御的可行性、托管模型防护栏带来的风险、关于单一出口的架构教训、用于取证验证的签名收据的价值,以及关于开源与闭源模型威胁潜力的持续争论。