700 个 AI 代理 4.5 天 1.76 万次动作攻破 Hugging Face:4 个弱点串联直达 136 把生产密钥
rohanpaul_ai · x · 2026-10-09
- 今年 7 月,约 700 个 AI 代理用 4.5 天、17600 次操作攻入 Hugging Face并获得多个内部集群的 admin 权限。突破点不是单个大漏洞,而是 4 个平庸弱点串联:一个文件读取 bug、一处模板注入、一个未更换的数据库静态密码、以及 service-account tokens——合计够到 136 把生产密钥。
- HF 工程师的总结:「Volume is what changes the defensive problem」——单看每个弱点评分都不足以进优先级队列,组合起来却致命;而 agent 蜂群正是靠海量组合搜索取胜。
- Cogent Security 据此发布防御产品 Attack Path Analysis:用同样的代理蜂群在自己环境内先跑一遍攻击路径,逐跳用现有工具的证据验证,提前封堵组合路径。作者观点:这不是单纯的对齐故事,而是几个月后每个攻击者都将具备的能力预演。
「漫话AGI」频道最新
- Haider 称 AGI 定义被拔太高:AI 两年超越人类数学,十年论太疯狂 — haider1 · 2026-10-09
- AI 公司悖论:靠替代的客户养活自己,客户正被自己取代 — PierceLilholt · 2026-10-09
- p(doom) 不到100%就该今天做套利交易,csvoss 回应末日对冲质疑 — csvoss · 2026-10-09
- 「别嘲笑数学家」:AI 攻陷数学圈引发的行业情绪讨论 — flowersslop · 2026-10-09
- 研究者复盘:一篇立场论文如何让「CoT 训练」成行业禁忌 — joshua_saxe · 2026-10-09
- 菲尔兹奖得主:OpenAI 解决 350 个数学难题,如遭卡车碾压 — soumitrashukla9 · 2026-10-09