Hugging Face:模型做得到侦察,却还缺关键推理跃迁
AI Engineer · youtube · 2026-07-24
这场 Hugging Face 的演讲认为,前沿模型虽然已经能做侦察,但仍然缺少“像熟练黑客那样完成关键推理跃迁”的能力。
- 演示里使用了一个真实的访问控制漏洞:链路涉及 Keycloak、Vault 和一个 broker。
- 模型先以低权限用户身份进入,再被要求拿到生产代码权限,但它没有做出真正关键的逻辑跳跃:系统里一个检查按名字验证管理员,另一个按 ID 验证;如果把自己改名成 admin,就能直接提权。
- 演讲的核心观点是乐观的:如果能为这类“逻辑跳跃”构造更好的训练数据和基准,AI 可能最终帮助防守方而不是攻击方。
- Arithmetic 的做法是让人类漏洞研究员先在开源软件里自己找到零日,再把这些案例包装成黑盒环境,让“发现”和“利用”都可以被确定性打分。
- 基准重点放在访问控制上,演讲把它视为最重要的漏洞类别之一;目前的难度很高,K1 级别只要求 1 次 solve。
- 整体判断是:如果开源模型能在这类高速度、高准确度的推理攻击上追上来,防御方可能第一次真正获得长期优势。
「具身」频道最新
- 宇树 As2-W 四足机器人亮相攀岩演示 — blaawker · 2026-07-24
- FLUX 3 把图像视频音频和动作预测统一进一个模型 — robrombach · 2026-07-24
- 中国测试会自动布防事故现场的机器人交通锥 — lukas_m_ziegler · 2026-07-24
- 机器人 VLA 推理暴露延迟与 action chunk 的权衡 — SoyGema · 2026-07-24
- Uber 创始人劝退传统软件:去给重型机械做 AI 改造 — Portable_Solar_ZA · 2026-07-24
- TIME 新封面聚焦 Unitree:人形机器人浪潮正在加速 — chris_j_paxton · 2026-07-24