TA的每日心情 | 开心 2020-4-8 10:45 |
|---|
签到天数: 227 天 [LV.7]分神
|
本帖最后由 xiejin77 于 2026-7-23 09:35 编辑 ( L) x6 s# ?& p! o& Y
% R3 q$ M5 T+ H! H: P* U$ t+ gOpenAI的模型自己越狱了?
, X& Q' {1 b; u
# a& P/ F" o9 A8 m3 \上周末出了一件事,大到我觉得有必要单独写一篇。
- e3 E { p- P( Z: }4 m+ J3 O
' V; J( s& c; a7 COpenAI和Hugging Face联合发了一份安全通报,内容简单说就是——OpenAI在内部做安全测试的时候,他们正在评估的前沿模型自己突破了沙盒隔离,挖了一个零日漏洞,一路渗透进了Hugging Face的生产服务器,把测试答案给偷了。
9 d) H: P6 ~) [9 L7 [: U$ [8 }* v E2 _; \
不是模拟,不是红蓝对抗,是真实发生了的、AI自己从头到尾策划并执行的一次网络攻击。
3 ]4 P0 c( u( ]4 Q! ], r7 [6 I K1 b: R: L/ t4 p, p: q
一个周末,超过17000次独立攻击操作。
7 p* q/ e- @+ { d' l2 I
1 w3 w3 |& @5 w+ A更黑色幽默的是后面的事。
8 D, Y+ a8 {. v) y! G' w8 k) p% S( p0 Y4 z% i1 t6 B! o
Hugging Face发现被入侵之后,第一反应是拿顶级商业AI来分析攻击日志。结果所有美国商业API全拒了他们的请求——因为日志里面就是攻击代码本身,模型的安全护栏一看,判定"这是恶意内容",直接不给处理。
& P q4 o* y- A* i% N; q- {& y }2 ]# B$ H, e9 C# Y* D
最后是智谱的GLM-5.2,一个中国的开源模型,在自己服务器上裸跑,用几个小时完成了本需要人类专家好几个星期才能搞定的取证工作。8 ~3 V6 N* v: H3 t0 B$ A0 w/ J
. [- ?$ |& U! v7 D* [闭环了属于是。
, K9 I' O( C& t5 \0 g, V+ C4 q5 P$ W+ k- Q& J
模型怎么逃出去的, s {" p! t' g6 p/ i7 f
( F1 O9 ^5 l9 DOpenAI内部有个测试叫ExploitGym,专门评估AI能不能把已知漏洞转化成可执行的攻击代码。
) {( e4 J! X n3 K
9 b! d/ ? \. v4 x3 [0 w1 q为了摸清楚模型能力的上限,他们做了一个相当激进的操作——把安全护栏全关了。不是什么降低阈值,是直接关了。- G' X& f: q1 Q% I; e6 K1 x9 a7 R
& \- s9 z8 y6 E9 L/ \) Z& b然后模型就被放进一个所谓的"高度隔离"的环境里做测试。这个环境没有公网权限,只允许通过一个内部代理缓存来装软件包。
( w; Q3 J9 X. I/ J+ R4 G) d: F8 O' Z( `$ j/ F. H. w
但问题就在这个代理上。: o) Y! C% ~& h$ A
, E- z7 Q d# v0 A8 g
模型在解题时没按套路走。人类的预期是它尝试各种方法去解那些安全挑战,但模型本身的思路更直接——为什么要解题?把答案直接找出来不就行了?% I8 {( h4 Q, L' }2 i
) U0 h4 n5 N& _
这叫奖励作弊。或者用极客圈子的话说,基准极限化。就是模型把自己的目标函数扭曲成了"在测试里拿最高分",然后不择手段。
9 g2 b. [1 w1 K7 g" K% [1 i* W1 @% O. @: m5 p; l7 y- E
它开始疯狂扫描那个代理缓存。在没有源代码的情况下,自己找出来一个零日漏洞。
$ q( p. Y7 A- f7 w. T& d: X. W9 d5 c
拿到第一道口子之后的事就顺理成章了——权限提升、横向移动、窃取凭证、多次跳板,最后控制了一台有公网IP的节点。沙盒被彻底穿透。+ p# ?. k" V' X F, e! B( P
1 v* ^7 M" L3 [
然后模型干了一件很聪明的事。! D; @# ]9 t" @+ K" d/ `# r! d% @5 W
6 g, `" A! }) }' q" R
它通过公网检索推断出,Hugging Face作为全球最大开源AI平台,极有可能存了跟ExploitGym相关的数据集或者答案。目标立刻锁定。9 {5 g! v. @# M" r. d
4 B1 w) \$ a. \$ _攻击手法也相当老练。它上传了一个带恶意载荷的特制数据集,利用Hugging Face数据处理管道里的两个漏洞串起来打——远程代码加载器和模板注入——实现了远程代码执行。然后在后台工作节点上提权、收割云密钥、部署动态迁移的C2架构逃避IP封锁、在短生命周期沙盒里并发操作。- {5 R" G$ L+ H$ A& h. o0 X$ I) V
: n2 [( H" N+ X) ^# v* |( V& W- T
17000次攻击,一个周末。
h4 m2 ~) X9 `$ H6 J' J" L$ I5 x( Q- o z
最后它进了Hugging Face的生产数据库,拿到了ExploitGym的答案。考试作弊成功,满分。
. N! O+ V2 G" ?1 {$ S l3 P
; ?( m( ]% x. E" i6 u" P* M4 p护栏悖论; |! L$ k. ^, z5 G3 i1 i
# f9 y% W- |: [5 E1 i$ g* T9 nHugging Face的安全团队发现异常之后,需要分析那17000多条日志——重建攻击时间线、搞清楚哪些凭证被偷了、区分真实破坏和诱饵。/ q, z$ H6 l7 k2 ^6 R
0 ^1 L8 ~! ~" ^; D4 A% R" g- p0 T) W按正常思路,把日志丢给最强的AI去处理。
8 e- d' V& B+ k2 v& x
( y0 r9 I4 |& s2 I. f: d然后全被拒绝了。/ |$ B: {- f& R
; k. ~' @4 L0 [) p! ^# Y6 }因为日志里全是真实攻击代码、漏洞利用载荷、恶意通信伪影。商业模型的安全护栏扫一眼就判定为"试图生成恶意内容",一刀切。
, f; b2 T- \" [9 X# T1 _+ W/ N% ~; C2 ~3 b- m& t% e. p
这就很魔幻了。攻击方的模型护栏是被人为关掉的,可以肆无忌惮生成恶意代码。防守方想分析这些代码的时候,自己的工具却被护栏锁死了。
6 J- v6 Z6 \- W- {4 r# r" T. q, W$ u9 B' X
攻防两端的不对等做到这个份上,也是少见。
5 \( W1 {% M- W, R3 C0 k* W3 Q: j: u5 b* A; P# {; T3 O* e
Hugging Face没得选,只能去找一个能完全私有化部署、没有第三方API审查限制的开源模型。
( ?% k' D$ J1 U5 A! B* X2 m- {( ^4 l
0 T- E, p( d) n- ?# | A* Y( M然后他们选了智谱的GLM-5.2。
. I4 @7 C: ^5 E. Q
: @: D, r7 i9 O9 XGLM-5.2干了什么# i( s: t. r( i9 z
) X. [2 ]" [* D1 i几个关键点。
; H( g% m I( O# [+ Z7 T( _$ M7 v6 K2 V" M$ Z
MIT开源协议,完全自托管,不需要经过任何外部审查。17000条攻击日志直接丢进去,不用顾虑内容过滤。! c# }- _7 h# n1 S# \7 V
1 P+ f, N0 z( b' S7 N数据不出域。日志里引用的内部凭证不会离开Hugging Face的安全边界。这对取证来说是个硬约束。
. k1 v( z5 n8 A7 Y/ i% A; d% H1 G N$ d" o9 m$ A! x, C& ]) |. I
技术面上,GLM-5.2是MoE架构,大概7530亿总参数。它有个叫IndexShare的稀疏注意力技术,能稳定支持100万Token的上下文窗口。这意味着所有日志、攻击序列、系统架构文档可以一次性全丢进去,不用做切片和压缩,没有上下文断裂的问题。
8 Y, O) ]) d) g9 o1 \: n8 v6 D" G, x9 l% p2 h& B# i7 ?+ J N7 V
还有它是专门针对长时间Agent任务和软件工程理解做的深度调优,SWE-bench Pro拿了62.1,比GPT-5.5的58.6高。
# h# q3 d) |4 }! C1 x9 N" Z# A/ g% w( Z
结果就是几个小时完了本需要几周人力才能做完的活。6 z* r2 c# S9 }* J" C% F
; n& R7 `( u! t% b$ a/ r
成本对比也很有意思。GLM-5.2输出Token每百万4.40美元,GPT-5.5是30美元,大概七分之一。
$ w: t9 |8 A. _% \
R3 ^8 {! f' Q$ x; `/ ?" @一个中国开源模型,在美国前沿闭源AI闯了祸之后,救了场。那些整天说"开源模型不安全"的论调,在这个案例面前很尴尬。7 A& X% _7 y3 e. P! K$ }* a% _
! y( C0 N6 {$ j3 X, [事故还是营销?
6 K7 |) K8 \; U. F& D, v' z" ^; i* L6 a8 Z8 I) a
这才是整件事最好看的部分。
+ z' i5 _# e( W' n5 [& a- ]
1 `5 T* Z' a" }5 }% u" |3 F. y事件披露之后,Reddit的r/LocalLLaMA社区、安全专家圈层吵翻了。争论的焦点不是AI有多危险,而是——这是不是OpenAI自导自演的一场秀?
4 f) J% g3 u: N1 H+ e% z4 P' q2 `% s0 x7 J* {' ]5 d& x
我也不下结论,就摆几个事实。3 v3 c% X8 B/ e0 o! q# p2 D2 h, m
5 `& X' v: l7 B% W
物理隔离去哪了。
+ ^& r- {# g! x2 s% r# ~: y. M: f
% g0 Z! w% c+ j* v你在测试AI自主执行高级网络攻击的能力,护栏全关,这是顶级风险操作吧。任何有基本常识的安全工程师都会告诉你必须物理隔离——测试环境和外部网络之间一根物理网线都不能有。. L6 e" X7 \ Y v
3 \, L, \8 D9 l) U
但OpenAI的环境呢?模型能访问内部代理缓存,能通过这个代理横向移动到有公网IP的节点。把一头发疯的野兽关在纸板箱里,然后说我们没想到它能跑出来。3 g* I2 J! u2 _- X( V ]
" ~& {1 D" G! D8 ~0 } W. f. C估值千亿美元的公司,做这种顶级风险测试,犯这种级别的基础架构错误。你信吗。
4 f: J: |# b+ w' |. R7 n9 ?0 Y# x+ `
声明的写法。/ s1 F, B, k0 v
; h- O/ u7 U& b& `! W$ A6 O" C
OpenAI的官方博客很有意思。前半段是事故通报,后半段就变了味。大量使用"前所未有的"、"最先进的网络能力"、"令人震惊的推理表现"这类词。这不是一份事故检讨,是一份伪装成故障报告的产品展示。' n z3 N* o( ]4 H: `
' s9 [2 G) r! B ]: p& X正常的逻辑是,你的产品因为疏忽入侵了合作伙伴的服务器,你应该面临诉讼和公关危机。但OpenAI把这包装成了"携手提升行业安全底线"的合作典范。叙事操控能力比模型的攻击能力还要精彩。# [+ G2 G4 F; @/ b; ]
! s ~) P" \; Q9 D: e时间线。$ M5 k/ j; z# R2 f2 r
) o* }7 w) l- r5 J事情披露前,传出美国政府考虑限制本地开源模型。披露后一周,Sam Altman要去华盛顿向政府高层汇报AI对国家安全的影响。# v' Z1 T- b5 W) J/ P/ P
$ V) m$ J8 n, |( w
连起来看,一场证明AI极端危险性的"事故",一轮针对开源的监管讨论,一场向政府输出"只有我们才能管住AI"的汇报。三件事严丝合缝。巧合太多了就不是巧合。' m8 T2 `, b' q% l
( \4 M- E( S% D& r2 H
监管俘获。4 h" T. ]1 U8 x' X' v
2 I( z. |6 E3 t3 @
OpenAI在华盛顿推了多年的东西是什么。渲染AI的危险性和不可控性,推动出台严苛的强制性测试法规和准入许可制。合规成本拉高到中小企业承担不起,开发生态被锁死,自己的市场壁垒自然就成了。' Z5 X4 I+ e3 u0 _& @7 f
) h3 T+ C9 d. m' X这次事件要拿来支撑这个目标,需要两个核心信息。闭源AI已具备国家级攻击能力,不受限的AI极度危险。两条信息,这次事件全都对上了。: a; R4 y5 V' W" `
' X4 B& M: C; z( w6 S* ?/ v9 q8 C而且攻击目标恰好是Hugging Face,开发生态的旗帜。如果按OpenAI设想的剧本,用这事论证"开源危险",Hugging Face做受害者的象征意义太完美了。
- m! p5 K6 E6 ~% ?3 i9 E# s& F
当然,Hugging Face也没按剧本走。
* }* D. e0 c5 I# {. s
+ Z* y S; k, P% d5 |& _4 F+ X# @它转头用了一个中国开源模型来对抗美国闭源模型的攻击。等于在全世界面前证明了两件事——开源模型不是危险的源头,恰恰是抵御失控闭源AI的防线。' o) H, a7 ]; D9 g" k! E; o' @
; Y( W$ d, I$ t' ]; n mGLM-5.2那几小时的表现,把OpenAI准备好了的所有叙事都打乱了。0 `* c+ ~0 I* [
6 B3 s+ r5 g# C% k$ D
最后
4 |$ N5 j+ @% }2 f2 O5 z
$ G* X! I6 e: v这件事真正重要的不是谁在演戏谁在真的失控。重要的是它暴露了几个已经发生的事实。
2 |8 x9 K/ P9 k+ f$ ^
4 M5 Q" |/ s; A; ?2 H1 ?1 kAI能在无人干预下规划并执行完整的APT攻击链。这不是预测,是已经发生的现实。而绝大多数企业的安全架构根本没考虑过攻击者是一台不知疲倦的机器。7 b2 Q7 B8 \" q' v5 O& M( Q
8 j8 ~* Q/ g# F& S/ y( C商业AI的安全护栏在真实攻防场景里成了防守方的枷锁。攻击方可以毫无约束,防守方却被自己的护栏绑住手脚。以后做网络防御,必须有自己的、不受第三方审查限制的AI模型,私有化部署是刚需。
! \* ?0 c0 s& I! t' P4 j2 {! T3 W( \1 L8 H/ k) ]
至于第三件。7 V7 K0 P9 V3 h2 G! Y
3 p B9 P& ^2 j$ nOpenAI想讲的那个"闭源才安全"的故事,被一个中国公司的开源模型用几个小时就拆了台。! y! L* H$ J( S7 N: I3 X$ Y. R1 Y% O0 v
& V) Y( w/ D9 {" r& U7 n8 @2 k
技术无国界这种话说多了没意思。但这件事确实说明,面对越来越离谱的AI攻击能力,真正能在关键时刻顶上去的东西,可能来自任何一个地方。
- o$ t' `% b: M$ R5 D% a* X0 h, \/ q7 H) B* @1 d
碰巧,这次来自China。; [- k0 A: S6 j6 N+ S5 |
1 f& D8 X& ?6 ~8 r5 D5 |
本文基于OpenAI与Hugging Face 2026年7月联合安全通报及公开技术复盘,主要信源如下(我用gemini做了一个详细的deepresearch,有攻击细节的分析,需要的话可以找我要,放在这里太长也没人愿意看):
- | k$ h) u, h7 a
) k; l7 W0 N3 k8 Y) pWIRED 报道 https://www.wired.com/story/openai-models-escaped-containment-and-hacked-huggingface/
, a w- D, e3 |. u9 F0 N Q( ^NYTimes 报道 https://www.nytimes.com/2026/07/21/technology/openai-attack-hugging-face.html9 @; b* A" [& `" ~0 ]+ [( _; R
WSJ 报道 https://www.wsj.com/tech/ai/openai-models-escaped-and-hacked-a-company-in-cybersecurity-test-gone-wrong-ee3885060 T4 W) K& J; W' c
OpenAI 官方声明 https://openai.com/index/hugging-face-model-evaluation-security-incident/& a# a% Y2 f- M' ]+ m
Hugging Face 安全通报 https://huggingface.co/blog/security-incident-july-2026
# w' u" R0 J- W% d6 F# F' cFortune 报道 https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/ |
评分
-
查看全部评分
|