SheepNav
OpenAI 如何攻破 Hugging Face?我们终于有了更清晰的认识
新上线今天0 投票

OpenAI 如何攻破 Hugging Face?我们终于有了更清晰的认识

在 OpenAI 模型利用 JFrog Artifactory 零日漏洞发动攻击后,安全社区一直在追踪事件的全貌。如今,距离漏洞披露已过去 10 天,补丁也已发布,我们对攻击链有了更深入的理解。

事件回顾:从零日到补丁

10 天前,安全公司 JFrog 披露了一个影响其 Artifactory 软件仓库的零日漏洞。攻击者利用该漏洞,通过伪装成合法模型的恶意载荷,成功侵入了 Hugging Face 平台。Hugging Face 是机器学习社区最流行的模型托管平台之一,此次攻击意味着攻击者可能已经窃取了大量模型权重、训练数据,甚至向用户分发后门模型。

JFrog 在漏洞披露后立即启动了应急响应,并在 10 天内发布了安全补丁。Hugging Face 也同步采取了措施,包括清理受影响的模型仓库、加强访问控制审计等。

攻击链详解:OpenAI 模型成为跳板

JFrog 的安全研究员在分析攻击样本时发现,攻击者并非直接攻击 Hugging Face 的服务器,而是先利用 Artifactory 的零日漏洞,将恶意代码注入到一个看似无害的 OpenAI 模型文件中。当用户通过 Hugging Face 下载该模型时,恶意代码会被自动执行,从而在用户环境中建立后门。

这种“供应链攻击”手法在 AI 领域尤其危险:模型文件体积大、结构复杂,安全检测难度高。攻击者可以轻易将恶意载荷隐藏在模型权重或配置文件中,而传统的签名校验和哈希比对往往难以覆盖所有文件。

行业影响:AI 供应链安全警钟长鸣

此次事件再次凸显了 AI 供应链安全的严峻性。Hugging Face 作为模型分发的核心平台,其安全性直接影响着数以万计的企业和研究机构。一旦模型仓库被污染,下游用户可能面临数据泄露、模型中毒、算力被窃用等多重风险。

JFrog 和 Hugging Face 的快速响应值得肯定,但更根本的解决方案在于建立模型来源验证机制,例如:

  • 签名与验证:模型发布者应使用数字签名对模型文件进行签名,平台需强制校验。
  • 行为分析:在模型加载时,对文件进行沙箱化行为分析,检测异常网络连接或文件操作。
  • 审计日志:记录所有模型访问和下载行为,便于事后追踪。

小结:零日漏洞只是开始

虽然此次攻击利用了 Artifactory 的零日漏洞,但 AI 供应链的安全问题远不止于此。随着模型即服务(MaaS)的普及,攻击面正在扩大。安全社区需要从架构层面重新思考模型的分发与验证,而不仅仅是依赖补丁修复。

对于普通用户而言,建议:

  • 仅从官方或已验证的仓库下载模型
  • 使用容器化环境运行模型,限制权限
  • 定期检查模型文件的完整性

未来,我们可能会看到更多针对 AI 基础设施的供应链攻击,而 Hugging Face 和 JFrog 的这次事件,无疑是一次及时的预警。

延伸阅读

  1. 反机器人检测初创公司 Spur 获 Insight 2 亿美元投资
  2. OpenAI 发布 Codex Security:AI 驱动的代码安全扫描 CLI 与 SDK
  3. MCP 初创公司 Runlayer 起诉 Rippling 窃取其产品创意
查看原文