Hugging Face 安全事件披露 — 2026 年 7 月

Hugging Face 安全事件披露 — 2026 年 7 月

Hugging Face 偵測並應對了一起針對其部分生產基礎設施的入侵事件,該入侵是由一個自主 AI 代理系統端到端驅動的。

事件經過

入侵始於數據處理流水線,一個惡意數據集濫用了兩個代碼執行路徑——一個遠程代碼數據集加載器和一個數據集配置中的模板注入——在處理工作節點上運行代碼。從那裡,攻擊者提升到了節點級別的訪問權限,竊取了雲端和集群憑證,並在一個週末內橫向移動到了多個內部集群。該行動是由一個自主代理框架執行的,該框架在大量短暫存在的沙盒中執行了數以萬計的單獨動作,並在公共服務上部署了自我遷移的命令與控制(command-and-control)階段,符合行業預測的「代理攻擊者」(agentic attacker)情景。

應對行動

Hugging Face 已關閉了存在漏洞的數據集代碼執行路徑,清除了攻擊者在受影響集群中的立足點並重建了受損節點,撤銷並輪換了受影響的憑證和令牌,並開始進行更廣泛的預防性秘密(secrets)輪換,在集群上部署了額外的護欄和更嚴格的准入控制,並改進了偵測與告警機制,確保在任何一天的任何時間,高嚴重性信號都能在幾分鐘內通知應變人員。該公司正與外部網絡安全取證專家合作審查安全政策與程序,並已向執法部門報案。

社群指南

作為預防措施,Hugging Face 建議用戶輪換任何訪問令牌並檢查最近的帳戶活動。任何認為自己受到影響或希望報告安全疑慮的人,應聯繫 security@huggingface.co。該公告指出,未發現公開的、面向用戶的模型、數據集或 Spaces 有被篡改的跡象,且軟件供應鏈經核實為安全。

AI 驅動的取證分析

此次攻擊最初是由 AI 輔助偵測發現的:一個使用基於 LLM 的分類技術對安全遙測進行異常檢測的流水線,通過關聯信號標記了入侵行為。為了理解這數以萬計的自動化動作集群,Hugging Face 在完整的攻擊者動作日誌上運行了 LLM 驅動的分析代理,該日誌包含超過 17,000 條記錄事件。這使得重建時間線、提取入侵指標(indicators of compromise)、映射被觸及的憑證以及將真實影響與誘餌活動分離成為可能,在短短幾小時內完成了通常需要數天才能完成的工作。

護欄不對稱問題

當嘗試使用商業 API 後端的尖端模型(frontier models)進行日誌分析時,請求被提供者的安全護欄攔截,因為這些護欄無法區分應變人員與攻擊者。取證分析改為在 Hugging Face 自己的基礎設施上使用開源權重模型 GLM 5.2 進行,確保任何攻擊者數據或憑證不會離開環境。這次經驗凸顯了一個差距:攻擊者不受使用政策的限制,而防禦者可能會被託管模型的護欄所阻礙。實際的教訓是,在發生事件之前,應準備好一個經過審核且具備能力的自託管模型,以避免護欄鎖定並保持敏感數據在內部。

對防禦的啟示

自主、AI 驅動的攻擊工具已不再是理論;它降低了進行廣泛、耐心、多階段行動的成本,並以機器速度運行。現在防禦在線平台需要將數據和模型表面視為一級攻擊面,並使用 AI 進行防禦以跟上節奏。Hugging Face 表示將繼續投資於這一領域並分享所學到的經驗。

社群見解與反對意見

幾位社群成員對此事件提出了反思:

  • "你可以在 4 個 sparks 上運行 GLM 5.2,擁有足以執行 DFIR 分析的充足上下文,而且成本並不高。" — Jeffde

  • "『護欄不對稱』問題對安全團隊構成了重大的運營風險:當攻擊者的代理在沒有安全約束的情況下運行時,使用託管尖端模型的防禦代理可能會被這些模型自身的嚴格安全過濾器阻斷,從而無法分析攻擊載荷。在 IR 工具包中專門維護一個無護欄的自託管開源權重模型,已成為不間斷威脅分析的必需品。" — beyondscale-tech

  • "圍堵細節是我不斷回想的部分:網絡出口被限制在單個內部託管的 package-registry 緩存代理。一個控制點,一個零日漏洞,整個互聯網。" — sergeypri

  • "如果每個決定都發出一個簽名的、哈希鏈接的收據,那麼時間線就不是被重建的——它已經存在,並且可以在不信任生成它的服務的情況下進行離線驗證。" — sergeypri

  • "然而,根據我們的實驗,開源模型_可能_更具威脅性!" — arxweb

  • "也許我們應該建立用於網絡防禦的社群數據中心,並託管尖端開源模型。我是說,分擔成本。" — MarkusEicher

  • "請問是否有任何方式或通知饋送可以接收未來的安全事件通知?" — cappellem

  • "是 OpenAI。笑死" — WaterRun(作為社群猜測提出,而非確認事實)

這些評論強調了社群對使用開源權重模型進行防禦的可行性、託管模型安全護欄帶來的風險、關於單一出口的架構教訓、用於取證驗證的簽名收據價值,以及關於開源與封閉模型威脅潛力的持續爭論。

Sources