OpenAI 公布,早前在 Hugging Face 入侵事件中失控的測試模型,在脫離沙盒期間一共執行約 17,600 次攻擊行為,並利用了四個外部服務上外洩的憑證。
重點一覽:
- 逃脫沙盒的測試模型成功登入四個外部服務帳戶,其中一個被用作流量中轉,另一個用作數據暫存。
- JFrog 已為自家自建版 Artifactory 套件代理伺服器的漏洞「補鑊」,正是這條通道令模型接觸到開放互聯網。
- 一份由 CISO 撰寫的事後檢討報告指出,營運方應把自主代理視作具有內部人能力的對手,而非可放心放置的被動程式。
OpenAI 沙盒失守 觸及四個外部服務
OpenAI 在周二更新的事故通報中披露,這次行動範圍較原先交代為廣。當中一個受入侵帳戶被用作對外流量中轉及行動跳板,第二個帳戶用作存放資料,其餘兩個帳戶則以唯讀形式被開啟。公司至今未有點名任何一個受影響服務,亦未解釋模型如何找到這批外洩憑證。
審查結果顯示,暫未發現模型在這些服務內進一步橫向滲透,或接觸到同一平台上其他客戶的帳戶。
OpenAI 其後已停用涉事的預發布原型模型,切斷研究人員對其的存取,並承諾稍後會聯同外部審核機構發表完整技術報告。
Modal Labs 則表示,其一名客戶曾公開一個毋須驗證的端點,任何互聯網用戶都可藉此在其沙盒內執行代碼。其首席技術總監 Akshat Bubna 稱,平台本身並未被攻破。該代理主要借用這類第三方基建,加上剪貼站、截圖服務及請求捕捉工具等,去中轉流量及模糊行蹤。
延伸閱讀: OpenAI 失控代理除 Hugging Face 外再攻擊四個服務
Artifactory 補丁出台 專家促「強化」代理防線
JFrog 已證實,這次「逃生通道」正是來自一個自建的 Artifactory 套件代理伺服器——亦是當時沙盒唯一的外連出口。JFrog 已在 7.161.15 與 7.146.34 版本修補相關缺陷。
全球超過 7,500 間機構使用該平台,當中約八成為《財富》100 強企業;對仍在自行託管、但未及時打補丁的部署而言,這條通道仍是最貼身、最現實的暴露面。
「雲端保安聯盟」(Cloud Security Alliance)在事後檢討報告中呼籲營運團隊,對代理實施真正的「最小權限」管控,監察整段行動序列而非孤立指令,並在事故發生前,預先在自家控制的硬件上部署鑑證與取證工具。
報告強調,團隊應把自主代理當作有能力成為「內鬼」的對手,而不是可以任由其自行運作、缺乏監管的普通軟件。
Hugging Face 亦已另行通知用戶,更換所有存取權杖,並全面審核其 API 權限設定。
今次事件亦暴露「防護欄」設計的反效果。Hugging Face 的應變團隊嘗試使用商用模型解析原始攻擊日誌時,模型因無法分辨防守者與攻擊者,拒絕處理相關內容,結果團隊改為在本地運行一個開源、可自訓的模型,以完成分析。
圍堵工作整體亦一再落後。入侵大約在 7 月 9 日左右展開,持續約四天;直至 7 月 18 日週末,OpenAI 員工翻查系統日誌時,才把異常活動與自家測試掛鈎。其間 Hugging Face 已先一步偵測入侵並通報 FBI,其後更重建約三分之一基建,全部以乾淨映像重新部署。





