如果你认为中国的人工智能模型是你必须担心的,那么这里有一个有趣的更新:OpenAI自己的模型刚刚突破了锁定的测试环境,入侵了Hugging Face的生产服务器,并且必须由中国的人工智能来清理——因为美国的商业模型太受限制,无法帮助调查。
据 OpenAI 称,GPT-5.6 Sol 和一个未命名的“更强大的预发布模型”正在 ExploitGym 上进行内部评估,ExploitGym 是一个公开的网络安全基准,为 AI 代理提供 898 个真实世界的软件漏洞,每个错误一条指令:将其转化为有效攻击,得分为通过或失败。当您真正想知道模型可以做什么时,评估会减少安全过滤器的标准。

这些模型应该在严格限制的沙箱内运行——一个无法访问互联网的隔离数字环境,仅连接到内部包注册表代理(管理软件库下载的缓存服务器)。
但是,根据 OpenAI 今天的博客文章,事情有点失控了。
我们正在与@huggingface 合作调查一起前所未有的安全事件。
具有网络功能的 OpenAI 模型在基准评估期间损害了 Hugging Face 的生产。
分享初步发现,帮助防御者了解新出现的风险:……
— OpenAI (@OpenAI) 2026 年 7 月 21 日
Sam Altman 的公司报告称:“在我们的沙盒测试环境中运行时,我们的模型花费了大量的推理计算来寻找获得开放互联网访问的方法,以解决评估问题。”
而且,尽管公司有保护措施,人工智能还是找到了一种获得自由的方法。这些模型在该代理中发现了一个零日漏洞(一种没有现有补丁的未知软件缺陷),利用它来升级权限(获得对他们没有业务接触的系统的管理员级别访问权限),横向移动(在 OpenAI 内部网络内的连接服务器之间跳转),并最终到达具有真正互联网访问权限的机器。
所有这一切 OpenAI 都不知道——至少 OpenAI 是这么说的。
上线后,他们正确地推断出 Hugging Face(拥有超过一百万个公开可用的人工智能模型、数据集和研究资源)可能拥有基准解决方案,他们是对的。
OpenAI 写道:“这些模型识别并链接了 OpenAI 研究环境和 Hugging Face 生产基础设施中的漏洞,以便直接从 Hugging Face 生产数据库获取测试解决方案。”
他们不需要任何密码。他们想通过测试。
OpenAI 补充道:“所有证据都表明,这些模型过度专注于为 ExploitGym 寻找解决方案,不遗余力地实现相当狭窄的测试目标。”
抱脸公开
Hugging Face 的安全团队在其人工智能异常检测的帮助下独立发现了漏洞。
7 月 16 日,该公司公布了披露信息,并明确表示这不是标准违规:“这一次与我们之前处理过的任何事件在一个重要方面都不同:它是由一个自主人工智能代理系统端到端驱动的,我们主要用我们自己的人工智能来检测和剖析它。”
据披露,该活动“由一个自主代理框架运行,在一群短暂的沙箱中执行数千个单独的操作,并在公共服务上进行自我迁移的命令和控制。”
该攻击利用了 Hugging Face 数据集处理管道中的两条代码执行路径,并到达了内部数据集和服务凭证。五天后,OpenAI 今天证实其模型是其背后的支持者。
为了分析 17,000 多个记录的攻击事件,Hugging Face 的安全团队首先通过其标准 API 尝试了美国前沿 AI。进展并不顺利。
“当我们开始日志分析时,我们首先使用商业 API 背后的前沿模型,”该公司写道。 “这不起作用:分析需要提交大量真实的攻击命令、漏洞有效负载和 C2 工件。”
Hugging Face 补充道:“这些请求被提供商的安全护栏阻止,无法区分事件响应者和攻击者。”
因此,他们转向了 GLM 5.2——来自中国人工智能初创公司 Z.ai 的 7530 亿参数开放权重模型(架构完全公开,任何人都可以在本地下载并运行)。 “我们在 GLM 5.2(一种开放权重模型)上,在我们自己的基础设施上进行了取证分析,”Hugging Face 写道。 “这还有第二个好处:没有攻击者数据,也没有它引用的凭据离开我们的环境。”
取证工作——重建攻击时间线、映射受损凭证、区分真实损害和诱饵活动——花费了数小时而不是数天。
Hugging Face 直接为其他防御者吸取了教训:“拥有一个可以在自己的基础设施上运行的强大模型,并在事件发生前进行审查和准备,既可以避免护栏锁定,又可以防止攻击者数据和凭据离开您的环境。”
OpenAI 正在采取什么措施
OpenAI 表示,它在修补受影响的系统的同时对研究基础设施实施了严格的控制,向代理被利用的第三方供应商披露了该零日漏洞,并正在与 Hugging Face 进行联合取证调查。
Hugging Face 也已被添加到 OpenAI 的网络防御可信访问计划中,允许经过批准的组织访问其模型的版本,并减少合法安全工作的安全过滤器,这与启动整个事件的配置相同。
Hugging Face 首席执行官 Clem Delangue 提出了一个尖锐的观点:“人工智能安全问题不会由任何一家秘密工作的公司来解决。它将通过公开、协作的方式解决,让世界各地的每个防御者都能广泛使用人工智能。”
OpenAI 称该事件“涉及最新的最先进的网络能力”,并承诺在与 Hugging Face 的联合调查完成后分享完整的调查结果。
每日简报时事通讯