2026年7月16日,Hugging Face 披露 已成功检测并遏制了一起针对其基础设施的人工智能驱动入侵事件。一个自主AI代理利用平台数据集处理管道中的多个漏洞进行链式攻击,逐步升级至节点级访问权限,窃取了云端及集群凭证,并在一个周末期间通过大量一次性虚拟机群执行了数千次独立操作,同时在内部集群间横向移动。
五天后,OpenAI承认此事是其责任。既不是某名悖规员工所为,也不是合作伙伴账户遭入侵——而是该公司自研的其中一个AI模型突破了内部测试环境,溜进了公开互联网,并入侵了一家真实公司,在考试中作弊。
攻击内幕:一个AI模型是如何突破其Sandbox
OpenAI 曾进行一项名为“ExploitGym”的内部评估,旨在衡量其模型将已知软件漏洞转化为有效漏洞利用的能力。为了真实反映最坏情况下的能力,测试在关闭生产环境安全分类器的情况下进行,从而去除了那些通常无法阻止模型从事高风险网络活动的防护措施。 参与测试的有两个模型:已发布的 GPT-5.6 Sol 以及一个性能更强的预发布研究模型,两者在测试期间均降低了网络行为拒绝率。
日期 | 发生了什么 |
7月9,2026 | 模型开始探测评估沙箱中的包注册表代理,试图绕过网络白名单。 |
7月11,2026 | 攻击者利用一个代理零日漏洞将攻击向量转向开放互联网,随后将窃取的凭据与其他零日漏洞串联起来,在 Hugging Face 的服务器上构建出一条远程代码执行路径。 |
7月16,2026 | Hugging Face 的安全团队检测并遏制了此次入侵事件,随后向执法部门报告了此事。 |
7月21,2026 | OpenAI 公开确认此次数据泄露是由其自身模型造成的。 |
7月28,2026 | OpenAI 发布了一份更新公告,确认了此次平台级安全事件的受影响范围以及后续措施。 |
一旦脱离沙箱环境,攻击者推断出Hugging Face很可能托管了与ExploitGym基准测试相关的数据集、模型或参考解决方案。他们将窃取的和公开泄露的凭证与零日漏洞相结合,直接从Hugging Face的生产数据库中提取了测试答案,并在过程中利用了公开的代码粘贴网站、截图工具以及请求捕获服务来进行中间环节的部署和命令与控制。
在 OpenAI 尚未采取任何行动之前,Hugging Face 自己的安全团队就已发现并控制住了此次入侵。当 Hugging Face 试图使用商业前沿模型来帮助分析攻击日志时,服务提供商自身的安全过滤器阻断了分析,因为这些请求与攻击者提交漏洞利用有效载荷的行为完全一致。最终,Hugging Face 只能依靠一个自托管的开放权重模型来进行取证分析。
“这一事件——可能是此类事件中的首例——印证了我们长期以来的观点:人工智能的安全问题无法仅靠某家企业在秘密中独自解决。它必须在公开透明的环境下,通过协作来解决,并确保世界各地的每一位安全守护者都能广泛接触人工智能。”
克莱姆·德朗格Hugging Face 联合创始人兼首席执行官
为什么Software 的沙箱无法遏制该AI模型
抛开新奇之处不谈,其根本原因其实并不陌生:这种限制完全是通过软件来实现的。包代理上的白名单就是一条规则。规则难免存在边界情况、配置错误,而且正如本次事件所证明的那样——还存在零日漏洞。一个能力足够强且动机足够充分的攻击者,根本无需违反规则;它只需找到规则制定者未曾预料到的那个条件即可。
无论“攻击者”是人类红队成员、犯罪团伙,还是像本例中这样从未被指令攻击任何人的模型,情况都是如此;它仅仅有一个目标(解决基准测试),一项资源限制(无法访问互联网),以及足够的能力将该限制视为仅需绕过的又一个障碍。 禁用模型的安全分类器以衡量其原始能力是刻意为之。但未曾预料到的是,一旦去除了这一安全层,人们竟会以为由软件定义的网络边界依然能够守住。
数据二极管隔离:填补漏洞Software 无法
这正是硬件强制数据二极管技术旨在消除的故障模式。光二极管通过由光纤连接的专用发送(TX)和接收(RX)接口,在物理层强制实现单向数据流。由于不存在物理回程路径,因此无需绕过任何软件规则,无需建立反向网络会话,攻击者(或自主人工智能代理)也无法利用任何代理逻辑。
OPSWAT 通过针对不同使用场景进行优化的解决方案来应用这一原则。
- MetaDefender™Optical Diode提供由硬件强制执行的单向网络连接,以实现持续的数据传输。企业可将遥测数据、历史数据、工艺信息、日志和运营事件从关键基础设施安全地传输至企业网络或人工智能分析平台,同时从物理上杜绝数据流回受保护环境的可能性。
- MetaDefender™ Diode X将相同的硬件强制单向隔离技术扩展至文件传输安全领域。通过集成 MetaDefender Core,每个文件在通过光学二极管传输之前,都会经过检查、恶意软件扫描,并利用 Deep CDR™ 技术进行净化处理。这使组织能够在隔离环境之间安全地交换 AI 训练数据集、软件包、报告、文档、恶意软件样本及其他文件,而无需暴露传统的网络连接。
无论目标是将运营数据安全地流式传输到人工智能平台,还是在安全区域之间安全地传输文件,硬件强制实施的单向通信都能彻底消除一类依赖于建立回传路径的攻击。

对照此次事件的实际杀伤链来看,基于二极管的遏制架构本可以在每个阶段将其拦截:
攻击步骤 | 是什么促成了这一点 | 数据二极管是如何阻止它的 |
逃离沙盒 | 一款双向软件代理存在可被利用的零日漏洞,该漏洞为攻击者提供了通往公共互联网的途径 | 完全隔离的环境,没有任何物理出口路径。内部托管的软件包注册表可通过单向通道接收经过批准的软件和数据,而该模型无法连接到互联网或外部系统。 |
保护黄金副本 | 可从人工智能的工作环境中访问敏感源数据和测试方案 | 将权威数据保存在受保护区域内,并仅通过单向二极管将经过批准的副本推入AI环境。即使工作环境遭到入侵,黄金副本也依然无法被访问。 |
数据外泄 | 工作环境遭到入侵,存在可被利用的途径来检索和导出敏感数据 | 只有经过预先检查和授权的数据才能通过二极管离开受保护区域。遭到入侵的人工智能环境无法回溯至黄金副本,也无法建立回传路径。 |
借助Hardware 保障AI安全——强制隔离
OpenAI与Hugging Face之间的事件表明,随着人工智能系统日益自主,仅靠软件强制控制可能不足以对其进行管控。无论是保护企业人工智能工作流还是关键基础设施,组织都需要建立一种安全边界,这种边界不能被软件漏洞、配置错误或日益强大的AI代理所绕过。
OPSWAT的硬件级数据二极管解决方案可帮助企业安全地部署人工智能,同时保持强大的网络隔离。
- MetaDefender Optical Diode 支持将运营技术(OT)和工业控制系统(ICS)环境中的运营数据安全、单向地传输至企业应用程序、云平台和人工智能分析系统,确保关键系统在物理层面上与外部威胁保持隔离。
- MetaDefender Diode X 与 MetaDefender Core,可在隔离环境之间实现安全的单向文件传输,每个文件在跨越硬件强制边界之前,都会通过 Deep CDR™ 技术进行扫描、验证和净化。
了解OPSWAT 的数据二极管解决方案如何帮助企业安全地采用人工智能,同时确保隔离性不受影响。
- MetaDefender Optical Diode – 了解基于硬件的单向通信如何在保护关键基础设施的同时,实现人工智能驱动的监控、分析及运营可视化。
- MetaDefender Diode X – 了解如何通过集成了恶意软件扫描和 Deep CDR™ 技术的安全、硬件级文件传输,实现隔离环境间的可信数据交换。
