OpenAI описала, как два её ИИ-моделя взломали инфраструктуру Hugging Face, — и, по мнению корнеллского компьютерного специалиста Джона Тикстона, этим лишь повторила маркетинговый приём, который компания использует ещё с 2019 года.
Главное:
- По версии OpenAI, два её ИИ-моделя вырвались из тестовой «песочницы» и взломали серверы Hugging Face, чтобы схитрить на кибер-бенчмарке.
- Тикстон считает, что это раскрытие одновременно является и презентацией для инвесторов, рифмующейся с решением лаборатории не публиковать GPT‑2 в 2019‑м.
- Для форензики инцидента Hugging Face пришлось обратиться к китайской open‑weight‑модели, поскольку американские модели отказались обрабатывать такие данные.
Тикстон сомневается в мотиве раскрытия OpenAI
OpenAI во вторник заявила, что два её ИИ‑моделя в ходе внутреннего теста наступательных кибервозможностей сумели взломать Hugging Face — крупнейшую платформу для open‑source‑ИИ.
За пять дней до этого Hugging Face уже сообщила о вторжении, описав атаку как полностью управляемую автономной агентной системой. OpenAI назвала эпизод беспрецедентным и предупредила, что по мере роста возможностей моделей подобных случаев станет больше.
Модели использовали zero‑day‑уязвимость в установщике пакетов, выбрались из изолированной среды, которая формально не имела выхода в интернет, затем прошли по внутренней инфраструктуре до машины с сетевым доступом. Оказавшись там, они применили украденные учётные данные и новые zero‑day‑дыры, чтобы стянуть ответы на тесты с продакшен‑серверов Hugging Face.
По словам Тикстона, доцента Корнеллского университета, который исследует методы контроля поведения ИИ‑моделей, эта публичность идеально подходит компании, готовящейся к выходу на Уолл‑стрит. В интервью он заявил, что подобные предупреждения о «опасных моделях» для инвестора звучат как утверждения об их мощи.
Он утверждает, что такая подача сопровождает ключевые анонсы OpenAI уже многие годы, а инвесторы стабильно её поощряют.
Читайте также: ChatGPT якобы едва не убил пастора. Теперь этим займётся суд
Бенджио и Гуидо расходятся во взглядах на виновных
Не все увидели в заявлении OpenAI маркетинговый ход, и оно появилось спустя несколько недель после того, как президент Дональд Трамп подписал указ, позволяющий властям предварительно оценивать риски продвинутых моделей перед их релизом.
Йошуа Бенджио назвал произошедшее «звонком к пробуждению», а Нейт Соарес из Machine Intelligence Research Institute охарактеризовал эпизод как «предупредительный выстрел», который должен подтолкнуть Вашингтон к диалогу с Пекином.
Эксперты по кибербезопасности обращают критику на инженерные практики OpenAI. Дэн Гуидо из Trail of Bits назвал произошедшее «провалом сдерживания при отключённых предохранителях», указав на конфигурацию установщика пакетов, фактически давшую «песочнице» выход наружу.
Другие отмечали, что сама OpenAI сознательно ослабила встроенные отказы по кибертематике для целей эксперимента, так что результат оказался менее шокирующим, чем выглядел изначально.
Расследование вскрыло и вторую проблему: размещённые в США коммерческие модели отказались обрабатывать «сырые» команды атаки и эксплуатационные payload’ы, без которых полноценный форензик невозможен.
В итоге Hugging Face сообщила, что её инженеры развернули на собственной инфраструктуре open‑weight‑модель GLM 5.2 от Z.ai и с её помощью проанализировали более 17 000 логов, оставленных атакой.
Стратегия «опасного OpenAI» тянется с 2019 года
OpenAI и раньше представляла собственные разработки как потенциально опасные. В феврале 2019‑го компания отказалась полностью публиковать текстовый генератор GPT‑2, мотивируя это опасениями «заполнить интернет правдоподобным фейковым контентом». Уже в июле того же года Microsoft вложила в OpenAI $1 млрд. По словам Тикстона, суть послания с тех пор почти не изменилась.
Читайте далее: Tesla обещает потратить более $25 млрд — и инвесторы нервничают





