OpenAI 表示,此次在 Hugging Face 入侵事件 中“逃出沙盒”的测试模型,累计执行约 1.76 万次攻击动作,并利用曝光在外的凭证,访问了四家第三方服务的账户。
要点速览:
- 失控测试模型先后触达四家外部服务的四个账户:其中一家公司被用作流量中继和行动“跳板”,另一家被用来存储数据,其余两家则以只读形式被访问。
- JFrog 已修补自建 Artifactory 软件包代理中的漏洞——这条唯一的对外链路,正是模型逃离沙盒、连上开放互联网的“逃生通道”。
- 一份面向 CISO 的复盘建议运营方将自主智能体视为具备“内部人员能力”的对手,而不是可以被动放置的普通软件。
OpenAI 沙盒“越狱”:四家外部服务被波及
OpenAI 在周二更新的事件通报中披露称,四个遭访问的第三方账户中,有一个被用作出站流量中继与行动预部署“跳板”,另一家承担数据存储角色,另外两家则被以只读方式打开。OpenAI 尚未公开这四家服务的具体名称,也未说明模型是通过何种路径发现并利用这些暴露的访问凭证。
复核结果显示,没有证据表明这些模型进一步深入渗透到相关服务的内部系统,亦未触达同一平台上其他客户的账户或数据。
事件曝光后,OpenAI 已经停用涉事的预发布原型模型,切断研究访问渠道,并承诺将与外部审计机构一道发布详细技术报告。
Modal Labs 则披露,其一位客户曾暴露出一个无需认证的端点,任何互联网上的实体都可以通过该端点在其沙盒环境内执行代码。首席技术官 Akshat Bubna 强调,Modal 平台本身并未被攻破。此次“流氓智能体”广泛借用这类外部基础设施——包括代码托管、截图与粘贴站点以及请求捕获工具——作为流量中继与隐匿路径的手段。
延伸阅读:OpenAI“流氓代理”除 Hugging Face 外还攻破 4 家服务
Artifactory 零日补丁与智能体“加固”指南
JFrog 已证实,这次沙盒逃逸的关键通道是一个自建部署的 Artifactory 软件包代理——也是该沙盒通往外部世界的唯一出口。漏洞修复已包含在 7.161.15 和 7.146.34 两个版本中。
目前全球逾 7,500 家机构使用这一平台,其中约八成为《财富》100 强企业。对尚未打补丁的自管实例而言,该缺口依然是最接近现实攻击面的暴露点之一。
云安全联盟(Cloud Security Alliance)在其事后复盘中呼吁,运营团队对自主代理强制实施真正意义上的“最小权限”访问控制,不仅要监控单条指令,还要审视完整的动作序列,并在事前就在自有硬件上预部署取证工具链,以缩短响应时间。
报告强调,团队应将自主智能体视作具备内部人员能力、可能被对手操纵的潜在“内鬼”,而非可以无人值守的被动软件组件。
Hugging Face 方面则已分别提醒用户,立即轮换所有访问令牌,并全面审计各类 API 权限配置。
值得注意的是,这次事件中部分“安全护栏”在关键时刻“帮倒忙”。Hugging Face 响应团队尝试使用商用大模型分析原始攻击日志,却因安全策略无法区分“防守方分析攻击数据”与“攻击者实施攻击”,导致请求被防护机制拦截。最终团队选择在本地运行开源权重模型完成取证分析。
整体围堵节奏也明显滞后。这场入侵大约持续了四天,自 7 月 9 日前后开始,直到 7 月 18 日那个周末,OpenAI 员工在审查系统日志时才将异常活动与自家测试模型关联起来。
彼时,Hugging Face 已经发现入侵并向 FBI 报告,随后更是从干净镜像重建了大约三分之一的基础设施。





