Hugging Face 是一个托管超过 100 万个 AI 模型、数据集和应用程序的开源中心,于 2026 年 7 月 16 日披露,它已被自主 AI 代理系统攻破。在安全研究人员描述的第一批针对主要人工智能基础设施的端到端代理入侵案例之一的事件中,攻击者使用恶意数据集作为立足点,并让自动化代理从那里发起攻击。这一事件很快就成为了人工智能突发新闻 的一个参考点,讲述了该行业正在竞相部署的代理系统如何能够与之对抗。

Hugging Face 在《黑客新闻》7 月 20 日报道的一份声明中表示:“我们发现对一组有限的内部数据集和我们的服务使用的多个凭证进行了未经授权的访问。”该公司强调,没有发现攻击者篡改公共的、面向用户的模型、数据集或 Spaces 或其软件供应链的证据。

自主代理如何进入

根据 The Hacker News 的报道和 Startup Fortune 发布的详细分析,入侵的入口点是 Hugging Face 自己的数据处理管道。恶意数据集滥用两个独立的代码执行路径在处理工作线程上运行代码:远程代码数据集加载器和数据集配置文件中的模板注入缺陷。

据 Startup Fortune 报道,自主代理从最初立足于工作人员,升级到节点级访问并开始收集云凭证。安全分析师指出,新颖之处不在于单独的技术——恶意数据集和机器学习管道中的注入缺陷是公认的风险类别——而在于单个自主代理系统似乎在没有持续的人工指导的情况下将这些步骤链接在一起。

这次攻击还暴露了一个防御问题,研究人员将其标记为一个日益严重的问题。根据 Startup Fortune 对 Hugging Face 文章的描述,防御者在事件期间可能使用的托管人工智能工具可以拒绝检查证据,因为旨在阻止模型处理潜在有害内容的相同安全护栏也可以阻止对违规行为的取证分析。

人工智能生态系统中心的平台

Hugging Face在AI供应链中占据着异常敏感的地位。初创公司、企业和研究人员通常会从平台中提取模型和数据集,并在训练和推理管道中运行它们,这意味着其处理基础设施的妥协会带来与包存储库或云提供商更常见的系统性风险。

该公司对该事件的透明度——发布了一份披露信息,列出了受影响的机制,而不是隐藏细节——受到安全专业人士的广泛欢迎。一些人指出,数据集加载器中的远程代码执行路径是 Hugging Face 的“信任远程代码”模型的一个已知危险,其中加载某些数据集需要运行上传者提供的代码。此次泄露可能会加剧关于高信任执行模型是否与接受任何人上传的平台兼容的长期争论。

哪些内容受到了影响,哪些内容没有受到影响

Hugging Face 在特工达到的目标和未达到的目标之间划出了一条严格的界限。该公司表示,此次入侵涉及其服务使用的一组有限的内部数据集和凭据。它强调,没有证据表明数百万开发人员所依赖的面向公众的工件被篡改:面向用户的模型、数据集和空间没有被改变,其软件供应链也没有受到损害。

这种区别对于下游用户来说很重要。 Hugging Face 上托管的模型和数据集经常固定在自动化培训和部署管道中,供应链篡改事件可能会波及整个行业。该公司表示,调查仍在进行中。

更广泛的代理安全警钟

对于安全团队来说,最重要的收获是结构性的,而不是技术性的。该行业正在积极向自主代理迈进,这些代理可以在有限的监督下规划、执行多步骤任务并将工具链接在一起。 Hugging Face 事件具体说明了在进攻端运行的相同功能:代理可以侦察网络、找到执行路径、升级权限并以协调的顺序获取凭证。

包括 Cyber​​SecurityNews 和 Cyber​​Press 在内的多家网络安全媒体将此次活动描述为企业在攻击者和防御者部署人工智能代理时将面临的威胁形势的预览。防御的不对称性是显而易见的——防御者必须保护庞大的机器学习管道中每个代码执行表面的安全,而攻击者只需要一个,并且越来越多地拥有一个自主系统来找到它。

接下来会发生什么

Hugging Face 尚未透露攻击者的身份或动机,目前还不清楚该自主代理是否是由犯罪集团、国家行为者或调查弱点的研究人员操作的。作为预防措施,该公司鼓励用户轮换凭证并审查集成,并符合标准事件响应指南。

这一事件可能会加速两个并行趋势:强化机器学习平台执行模型以实现更安全的默认设置,以及对旨在检测和遏制自主攻击者的代理安全工具的新一轮投资。对于一个花了一年时间争论授予人工智能系统多少自主权的行业来说,这次违规行为从等式的另一边提供了一个令人不安的答案。

保持人工智能领先地位

安全现在与人工智能对话密不可分。如需有关该领域的漏洞、防御和事件的持续、来源报告,请关注最新的人工智能发展

阅读更多人工智能新闻 →