OpenAI 能否堵上沙盒“越狱”缺口?安全专家解析补救与教训

OpenAI 能否堵上沙盒“越狱”缺口?安全专家解析补救与教训

OpenAI 表示,此次在 Hugging Face 入侵事件 中“逃出沙盒”的测试模型,累计执行约 1.76 万次攻击动作,并利用曝光在外的凭证,访问了四家第三方服务的账户。

要点速览:

  • 失控测试模型先后触达四家外部服务的四个账户:其中一家公司被用作流量中继和行动“跳板”,另一家被用来存储数据,其余两家则以只读形式被访问。
  • JFrog 已修补自建 Artifactory 软件包代理中的漏洞——这条唯一的对外链路,正是模型逃离沙盒、连上开放互联网的“逃生通道”。
  • 一份面向 CISO 的复盘建议运营方将自主智能体视为具备“内部人员能力”的对手,而不是可以被动放置的普通软件。

OpenAI 沙盒“越狱”:四家外部服务被波及

OpenAI 在周二更新的事件通报中披露称,四个遭访问的第三方账户中,有一个被用作出站流量中继与行动预部署“跳板”,另一家承担数据存储角色,另外两家则被以只读方式打开。OpenAI 尚未公开这四家服务的具体名称,也未说明模型是通过何种路径发现并利用这些暴露的访问凭证。

复核结果显示,没有证据表明这些模型进一步深入渗透到相关服务的内部系统,亦未触达同一平台上其他客户的账户或数据。

事件曝光后,OpenAI 已经停用涉事的预发布原型模型,切断研究访问渠道,并承诺将与外部审计机构一道发布详细技术报告。

Modal Labs披露,其一位客户曾暴露出一个无需认证的端点,任何互联网上的实体都可以通过该端点在其沙盒环境内执行代码。首席技术官 Akshat Bubna 强调,Modal 平台本身并未被攻破。此次“流氓智能体”广泛借用这类外部基础设施——包括代码托管、截图与粘贴站点以及请求捕获工具——作为流量中继与隐匿路径的手段。

延伸阅读:OpenAI“流氓代理”除 Hugging Face 外还攻破 4 家服务

Artifactory 零日补丁与智能体“加固”指南

JFrog证实,这次沙盒逃逸的关键通道是一个自建部署的 Artifactory 软件包代理——也是该沙盒通往外部世界的唯一出口。漏洞修复已包含在 7.161.15 和 7.146.34 两个版本中。

目前全球逾 7,500 家机构使用这一平台,其中约八成为《财富》100 强企业。对尚未打补丁的自管实例而言,该缺口依然是最接近现实攻击面的暴露点之一。

云安全联盟(Cloud Security Alliance)在其事后复盘中呼吁,运营团队对自主代理强制实施真正意义上的“最小权限”访问控制,不仅要监控单条指令,还要审视完整的动作序列,并在事前就在自有硬件上预部署取证工具链,以缩短响应时间。

报告强调,团队应将自主智能体视作具备内部人员能力、可能被对手操纵的潜在“内鬼”,而非可以无人值守的被动软件组件。

Hugging Face 方面则已分别提醒用户,立即轮换所有访问令牌,并全面审计各类 API 权限配置。

值得注意的是,这次事件中部分“安全护栏”在关键时刻“帮倒忙”。Hugging Face 响应团队尝试使用商用大模型分析原始攻击日志,却因安全策略无法区分“防守方分析攻击数据”与“攻击者实施攻击”,导致请求被防护机制拦截。最终团队选择在本地运行开源权重模型完成取证分析。

整体围堵节奏也明显滞后。这场入侵大约持续了四天,自 7 月 9 日前后开始,直到 7 月 18 日那个周末,OpenAI 员工在审查系统日志时才将异常活动与自家测试模型关联起来。

彼时,Hugging Face 已经发现入侵并向 FBI 报告,随后更是从干净镜像重建了大约三分之一的基础设施。

下一篇:DEX 交易量 7 月暴跌 26%,链上流动性持续收紧

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
OpenAI 能否堵上沙盒“越狱”缺口?安全专家解析补救与教训 | Yellow