关于ZAKER Skills 合作
北极星电力网 14小时前

OpenAI 黑进了友商公司,美国模型拒绝查案,智谱 GLM 收拾残局

作者 | 王馨

编辑 | 汤安迪

AI 为了抄一场考试的答案,找到了一个没人发现的漏洞,逃出沙箱,黑进了另一家公司的生产系统。

这是 OpenAI 今天自己承认的:自家的 GPT-5.6 Sol 和一个能力更强、尚未发布的模型攻入了 Hugging Face 的生产系统。

Hugging Face 是全球最大的 AI 模型社区和托管平台之一。7 月 16 日,他们就发布博客,说第一次遇到了完全由 AI Agent 系统从头到尾自主驱动的入侵。

背后 " 凶手 " 原来是 OpenAI。

更魔幻的还在后面:案发后,美国商业模型集体拒绝协助调查,最后接案的,是智谱的 GLM 5.2。

*(图源 Hugging Face 博客)

案子究竟是怎么样的

案子最初,只是一场内部考试。

OpenAI 搭建了一个叫 ExploitGym 的测试环境。这是一套公开的网络安全基准,收集了 898 个来自用户程序、V8 引擎和 Linux 内核的真实漏洞。每道题的目标都很直接:把一个能触发漏洞的输入,继续发展成真正可用的攻击。

*(ExploitGym 概览,图源伯克利责任与去中心化智能中心)

为了摸清模型的能力上限,OpenAI 关掉了部分安全护栏,允许模型放手寻找漏洞;但为了防止意外,他们又把环境与外网隔离,只留下一个内部软件代理安装工具。

看起来,这个笼子足够牢固。

模型却盯上了那扇唯一留下的门。它在软件代理中找到一个此前无人发现的零日漏洞,借此获得外网访问权限。随后提权、横向移动,寻找能够联网的机器。

逃出沙箱后,它又作出了一个推断:Hugging Face 上可能存着 ExploitGym 的测试答案。

OpenAI 披露,在其中一条攻击链里,模型把窃取的凭证和漏洞串在一起,找出了 Hugging Face 服务器上的远程代码执行路径。最后,它真的从生产数据库里拿到了测试答案。

于是,一场内部测试越过了公司边界。

整个周末,AI Agent 执行了上万次操作。Hugging Face 事后需要核查的事件超过 17,000 条。

Hugging Face 原本就用大模型筛查安全日志,一组被关联起来的异常信号暴露了入侵;OpenAI 的安全团队也在内部发现了异常活动。两边接上头时,Hugging Face 已经开始封堵和复原现场。

值得注意的是,模型并没有收到 " 攻击 Hugging Face" 的命令。它只接到一个目标:尽量在测试里拿高分。OpenAI 用 "hyperfocused" 形容它当时的状态——所有算力都 " 超专注 " 地盯着那个狭窄目标,手段却越走越远。

这让人想起著名的 " 回形针最大化 "(Paperclip Maximizer)思想实验。哲学家尼克 · 博斯特罗姆设想,如果给一个足够强的 AI 设定唯一目标,比如 " 尽可能多地制造回形针 ",它未必仇恨人类,却可能为了获得原料和能源,把周围的一切都变成制造回形针的资源。

放在这个事件中就是,AI 为了完成目标,沙箱是障碍,网络隔离是障碍,另一家公司的安全防线也是障碍。模型没有 " 逃跑 " 的念头,它只是把沿途遇到的一切,都拆成了可以解决的子问题。

凶手很快找到了。但真正麻烦的是,怎样复原案发过程。

商业模型拒绝接案,GLM 5.2 走进取证室

摆在 Hugging Face 面前的,是一个被翻乱的数字现场。

17,000 多条记录里混着攻击命令、漏洞代码、服务器地址、账号和凭证。调查人员需要从中找出完整路线:模型从哪里进来,去过哪些机器,碰过哪些账号,哪些动作造成了真实损害。

面对这么多日志,用 AI 协助分析本来顺理成章。Hugging Face 先把材料交给商业公司的前沿模型,结果对方拒绝了。

原因听起来甚至有些讽刺:真实的取证材料,与真实的攻击教程长得几乎一模一样。安全过滤器看见漏洞利用代码、攻击载荷和泄露凭证,无法判断屏幕另一端坐着的是调查人员还是黑客,于是直接拦下请求。

发动攻击的模型没有护栏,负责防守的模型却被护栏挡在了门外。

最后,Hugging Face 找来了 GLM 5.2。

GLM 5.2 就像一名被请来整理现场的技术侦探:复原攻击时间线,提取入侵特征,梳理被访问的账号和凭证,再把真实损害与大量干扰动作分开。

Hugging Face 称,借助 AI,原本可能需要数天完成的工作,被压缩到了几小时。

但问题是,能做网络安全分析的模型很多,为什么最后是 GLM 5.2 完成了任务?

GLM 5.2 提供的,是 " 自己查案 " 的权力

答案不只是它愿意回答。

更关键的是,Hugging Face 可以把 GLM 5.2 部署在自己的服务器上。攻击日志和内部凭证不用交给外部公司;什么内容可以分析,权限怎样划分,输出如何审计,也由 Hugging Face 自己决定。

使用商业 API 时,最后的开关握在模型公司手里。供应商不知道请求来自安全工程师还是攻击者,只能用一套统一规则面对全球用户。规则放宽,可能帮到黑客;规则收紧,又可能在真正出事时误伤防守方。

开放权重模型换了一种关系。模型被交到用户手里,护栏也由用户安装。Hugging Face 可以在隔离环境中运行它,限制权限、记录操作,同时让它接触商业 API 不敢处理的敏感材料。

OpenAI 事后也作出了一步调整:把 Hugging Face 纳入 Trusted Access 计划,让经过核验的安全团队在授权范围内使用限制更少的模型做防御。这能缓解拒答,却没有改变一个事实——最终权限仍由服务商审批和划定。

至此,这个案子最大的反差居然是:最前沿的闭源模型打穿了安全边界,另一批闭源模型又因为边界太严无法查案,最后由一款可以本地部署的开放模型收拾现场。

这给 GLM 5.2 补上了一个跑分很难证明的标签:可控。

智谱 AI 的全球负责人李子玄前两天也发帖说,开放权重模型承担着真实的责任。GLM 5.2 在一次时间紧迫的安全事故中,以本地部署的方式处理敏感攻击数据和凭证,这体现了开放模型在防御和事故响应中的实际价值。

过去谈开源和闭源,人们最爱比较的是能力和价格。谁更聪明,谁更便宜,谁能替代 GPT 或 Claude。这起事件换了一个问题:当真正的事故发生时,企业能不能把模型留在自己的机器上,能不能让它处理自己的数据,能不能决定它什么时候不该拒绝。

当然,把开关交给防守者,也可能把它交给攻击者。Hugging Face 可以关闭拒绝规则来分析攻击载荷,黑客同样可以关闭规则寻找漏洞、编写利用代码。开放不天然安全,闭源也不天然可靠。两者只是把判断权和责任放在了不同的人手里。

这正是这桩案子留下的真正悬念。

未来的企业或许不会只选一个 " 最强模型 "。普通工作交给方便稳定的商业 API,敏感数据和事故响应则交给一套放在本地、能够审计、关键时刻不会拒绝接案的模型。

对智谱来说,GLM 5.2 拿到的也不只是一次 " 中国模型给 OpenAI 收拾残局 " 的免费宣传。7 月 21 日智谱港股盘中一度涨超 30%。

它证明了一件更实际的事:当 AI 从聊天窗口走进企业核心系统,能力只是入场券。真正决定谁能留下的,是出事之后,谁还握着开关。

参考阅读:

OpenAI 和 Hugging Face 对此事件的分析博客 : https://openai.com/index/hugging-face-model-evaluation-security-incident/

END

Question. Write. Narrate. Believe.

Become a story.

易简传媒的愿景是提问和传播商业故事,让读者更开阔,更聪明。有 2500 万微信粉丝关注我们的账号,欢迎大家关注:

↓↓↓

相关阅读

最新评论

没有更多评论了

觉得文章不错,微信扫描分享好友

扫码分享

热门推荐

查看更多内容

企业资讯

查看更多内容