全球最大AI开源社区遭遇智能体攻击,最后出手化解危机的,是一款中国大模型。
澎湃新闻记者了解到,近日,Hugging Face——全球最大的AI开源社区——正式披露了一起安全事故。攻击者是一个完全自主的AI智能体系统,在大量短生存期沙盒中执行了上千次独立操作,仅用了一个周末,就横向移动进入了多个内部集群。
这是一次被行业预测多年、却首次在现实中完整上演的“智能体攻击”。AI自主攻击不再只是理论推演,它真的来了。
事件发生后,Hugging Face的安全团队面临一个棘手任务:分析攻击者留下的超过17000条事件日志。他们首先尝试了一家美国前沿大模型的商用API。结果,被拦住了。Hugging Face在事件报告中的原话是:“分析需要提交大量真实的攻击命令、漏洞利用载荷以及C2痕迹数据,而这些请求被服务提供商的安全护栏拦截了——它们无法区分事件响应者和攻击者。”
于是,Hugging Face的工程师们转而下载了中国智谱的开源模型GLM-5.2,在自己的基础设施上跑完了全部取证分析。危机解除。
据Hugging Face最新公告,这次尝试商业模型API失败,正是因为日志中包含真实攻击指令、恶意代码和C2(Command&Control)内容,请求受到安全策略限制。而选择本地部署开源模型GLM-5.2后,不仅完成了整个取证分析流程,还有一个额外优势:攻击数据及涉及的凭证始终保留在本地环境,没有离开企业基础设施。
数天之后,美国大模型巨头OpenAI承认自己是“罪魁祸首”。
7月21日,OpenAI公告称,用于网络安全测试的人工智能模型上周意外突破AI平台Hugging Face内部系统,完成了一系列漏洞发现和利用操作。事件源于其在测试AI网络安全能力时,部分模型突破原本隔离运行的“沙箱”环境,进入互联网环境。涉事模型包括GPT-5.6 Sol及两款尚未公开发布的模型,它们通过发现并利用多个漏洞,最终导致Hugging Face系统被攻破。OpenAI表示,已与Hugging Face展开调查,并向美国政府、执法机构等通报相关情况。
业内人士分析,Hugging Face没有选择闭源的商业模型,而是选择一个开源的中国模型来处理安全问题,理由十分具体:这个模型是开放权重的,可以在自有基础设施上本地化部署,攻击者的数据和凭证不会离开受控环境;这个模型没有内置那些在安全响应场景下反而成为障碍的“护栏”;这个模型有能力处理真正的恶意代码和攻击痕迹,而不因伦理约束而拒绝工作。
中国大模型正在撼动全世界。此前Kimi K3推出后爆火全球。据外媒报道,深度求索(DeepSeek)推出R1版本以来,中国的AI模型持续影响着整个行业。它们在一定程度上碘伏了由西方头部企业确立的AI产业的经济基础——付费闭源模式。
外媒分析,中国企业的AI模型在服务定价方面低于美国竞品。根据基准测试人工智能分析网的数据,使用Kimi 2.6或DeepSeek-V4-Flash执行标准化智能任务的加权平均成本介于0.33美元至0.02美元之间,而Anthropic的Claude Fable 5执行同类任务需花费2.75美元。在上述任务中,Kimi K3的预估使用成本为0.95美元。
另有外媒称,过去18个月里,中国科技企业陆续推出一些性能接近美国对手、所需算力资源更少的开源AI模型。性能强、成本低的组合,使中国AI模型成为全球众多开发者的优先选择。
