《終結(jié)者》里 AI 失控攻擊人類的劇情,居然真的在現(xiàn)實里上演了。
更離譜的是,最后救場的,竟然是國產(chǎn) AI 開源模型。

7 月 16 日,Hugging Face 發(fā)布安全通告,披露基礎(chǔ)設(shè)施在 7 月 13 日遭到入侵。

Hugging Face 的聯(lián)合創(chuàng)始人兼 CEO 克萊門特 · 德朗格在社交平臺發(fā)文說:"AI 能自主完成這一切,實在令人難以置信!"

因為這些閉源模型的 " 安全護(hù)欄 " 會把真實攻擊 Payload、漏洞利用代碼識別為有害內(nèi)容,根本分不清提交材料的是防守方還是攻擊者。
好比你家進(jìn)賊了,你拿著監(jiān)控錄像去找保安,保安一看到錄像里兇手的刀,反手把你摁?。? 你居然攜帶危險影像,先拘留再說 "。

之后,他們火速部署了中國智譜 AI 的 GLM 5.2,開始分析攻擊者留下的超過 1.7 萬條日志。

正是這種 " 一口氣吞下整個戰(zhàn)場 " 的能力,讓它能在數(shù)小時內(nèi)完成通常需要數(shù)天的取證分析工作。

到這為止,Hugging Face 只知道攻擊者是一個來路不明的 AI,但不知道是誰家的。
直到當(dāng)?shù)貢r間 7 月 21 日,OpenAI 和 Hugging Face 聯(lián)合發(fā)布聲明,真相直接爆炸:肇事者竟然是 OpenAI 自家的模型。

美國網(wǎng)友自己都繃不住了,直接在 X 上吐槽:" 如果你被 OpenAI 攻擊了,你只能用中國模型,因為 Claude 不會幫你。"

為了幫大家更好理解整個 " 作案過程 ",老狐讓 " 肇事者 " OpenAI 自己給大伙兒畫了張圖。
一款是已發(fā)布的 GPT-5.6 Sol,另一款是還在憋大招的預(yù)發(fā)布模型。

簡單來說,這是場包含 898 個真實漏洞的 " 黑客資格證考試 ",專門測 AI 能不能自己發(fā)現(xiàn) bug、自己利用 bug、甚至自己把系統(tǒng)給端了。

安全護(hù)欄一撤,相當(dāng)于把模型放進(jìn)一個經(jīng)過控制的 " 黑客訓(xùn)練場 "。
這個訓(xùn)練場理論上互聯(lián)網(wǎng)是斷開的,只能通過一個內(nèi)部托管的第三方軟件包代理緩存安裝所需程序,相當(dāng)于處于一個 " 高度隔離 " 的沙盒里。
結(jié)果這模型,不按套路出牌。
它吭哧吭哧花了大量算力在那刨沙盒的墻腳,愣是在代理緩存軟件里刨出一個零日漏洞。

出了網(wǎng),這模型腦子轉(zhuǎn)得飛快:ExploitGym 是公開考試,Hugging Face 是全球最大的 AI 題庫(全球最大的 AI 模型和數(shù)據(jù)集托管平臺)之一。
答案八成在那兒,于是它擼起袖子就上了。
隨后,它盯上 Hugging Face 的數(shù)據(jù)處理流水線,利用遠(yuǎn)程代碼數(shù)據(jù)集加載器和模板注入兩個漏洞,上傳了一份 " 精心炮制 " 的惡意數(shù)據(jù)集,拿到代碼執(zhí)行權(quán)限。
緊接著,模型通過獲得的權(quán)限進(jìn)一步獲取云端和集群憑證,進(jìn)行橫向移動,最終訪問到了生產(chǎn)數(shù)據(jù)庫,并讀取了 ExploitGym 的測試答案。

細(xì)思極恐的是,這是大量短生命周期沙箱組成的集群,執(zhí)行了數(shù)千個獨立動作,全程沒有任何人類下指令。
事后 OpenAI 也挺尷尬,承認(rèn)這模型 " 為了及格,啥事都干得出來 "。
但這件事真正扎心的,遠(yuǎn)不止是某個模型 " 失控 " 本身。更荒誕的是,美國 AI 引以為傲的 " 安全護(hù)欄 ",在自己人挨打時,反倒成了最礙事的絆腳石。
攻防兩端,上演的是一場徹頭徹尾的 " 安全不對稱 " 戰(zhàn)爭:攻擊者手里是毫無拘束的 AI,想探哪兒探哪兒,想打哪兒打哪兒。
防御者卻被閉源護(hù)欄捆住手腳,連檢查攻擊載荷都要被反復(fù)駁回。

那為什么 GLM 5.2 能救場?因為它開源、可本地部署,沒有那些 " 為你好 " 卻誤事的閉源枷鎖。
Hugging Face 想用就用,用不著等誰審批。德朗格原話:" 開源模型讓我們不需要任何人許可就能完成這項工作。"
他的合伙人托馬斯 · 沃爾夫補(bǔ)得更狠:" 防御人員在數(shù)小時內(nèi)就需要獲得接近前沿的工具,而不是被引向一個封閉又漫長的審核流程。"
他先給開源戰(zhàn)略扣上意識形態(tài)帽子,聲稱這可能導(dǎo)致 "AI 共產(chǎn)主義 ";接著又把開放權(quán)重模型貶為 " 減速主義 ",揚言會 " 抑制 AI 資本支出 "。
更夸張的是,他竟公開建議美國政府 " 不需要證據(jù) ",只需讓監(jiān)管機(jī)構(gòu)出臺 " 中國模型可能存在后門 " 的軟性法規(guī),就能靠制造監(jiān)管恐慌來打壓對手。

外國網(wǎng)友直接回懟:中國開源模型恰恰讓公眾擁有了對抗技術(shù)濫用的武器,而不是把工具鎖進(jìn)少數(shù)人的保險柜。



過去,人們總以為閉源模型有更嚴(yán)苛的安全機(jī)制,所以更可靠。
但這次事件撕開了另一層真相:安全,不取決于你給模型加了多少限制,而在于真正需要防御的人,是否擁有足夠的能力。
當(dāng) AI 已能自主發(fā)現(xiàn)漏洞、規(guī)劃攻擊路徑、執(zhí)行復(fù)雜任務(wù)時,那套 " 把 AI 關(guān)起來 " 的舊安全哲學(xué),可能正走向失靈。
德朗格最后那句話,或許才是整件事最該被記住的:

信息來源:人民日報、X 等新聞平臺
編輯:不吃麥芽糖



