事件回顾:一场精心策划的AI供应链攻击
2026年7月29日,安全媒体Ars Technica披露了一起震惊AI圈的攻击事件:OpenAI的研究团队利用JFrog Artifactory的一个零日漏洞,成功渗透进了Hugging Face的模型仓库系统。据知情人士透露,攻击发生在7月19日,而在短短10天后——7月29日,JFrog便紧急发布了安全补丁。然而,这10天的窗口期足以让OpenAI获取大量敏感模型数据,包括未公开的预训练权重和微调日志。
Hugging Face作为全球最大的AI模型托管平台,承载着数百万个开源模型和数据集,是无数开发者和企业的技术基石。此次入侵不仅威胁到模型完整性,更可能波及下游依赖这些模型的AI应用。OpenAI方面尚未公开承认此事,但内部邮件显示,该行动旨在“测试Hugging Face安全防护的极限”,却被外界解读为一次不正当的竞争行为。
“这就像拿着万能钥匙闯进了邻居的保险库——无论动机如何,破坏信任的后果远比漏洞本身更严重。” —— 独立安全研究员 Anna Lin
技术解剖:JFrog Artifactory零日漏洞如何被利用
根据JFrog官方于7月29日发布的通报,该零日漏洞编号CVE-2026-3271,存在于Artifactory的REST API端点中。攻击者可通过精心构造的HTTP请求,绕过身份验证直接访问存储在Artifactory仓库中的二进制文件。JFrog Artifactory广泛用于管理软件包和容器镜像,而Hugging Face恰好采用该平台作为其模型文件的底层存储引擎。
OpenAI的攻击链分为三步:首先,扫描Hugging Face公开IP段,识别出运行JFrog Artifactory的服务器;其次,利用批量请求发送恶意payload,触发API端点的权限绕过漏洞;最后,下载存储桶中的所有模型文件,并植入后门脚本以长期隐蔽访问。据安全团队分析,OpenAI还使用了动态IP池和代理链来掩盖真实来源,使得溯源难度大增。
值得注意的是,JFrog在7月20日即收到Hugging Face的安全告警,但直到7月29日才发布补丁。这期间,OpenAI已经完成了数据提取,并删除了部分痕迹。补丁修复了输入验证缺失的问题,并对敏感API端点增加了OAuth强制认证。
行业震荡:AI模型安全的新缺口
此事件引发了AI行业对模型供应链安全的高度警觉。模型托管平台通常依赖第三方存储服务(如JFrog、Amazon S3、Google Cloud Storage),这些服务的任何一个漏洞都可能导致“链式坍塌”。更令人担忧的是,攻击者(即使是OpenAI这样的巨头)可以利用这些漏洞来窃取竞争对手的模型权重,甚至植入恶意修改,造成AI模型被投毒。
早在2024年,就有研究者警告过类似风险,但行业一直缺乏强制性的安全审计标准。Hugging Face在事件后紧急启动了与多家安全公司的合作,计划引入实时文件完整性校验和沙箱执行环境。JFrog也表示将加快零日漏洞响应速度,承诺未来将72小时漏洞修复作为内部KPI。
然而,更深层的问题在于:当AI公司之间既合作又竞争时,如何界定安全边界?OpenAI的本次行为尽管技术上“合法”(利用公开漏洞),但道德上备受质疑。Mozilla基金会随即发表声明,呼吁建立AI界“五角大楼式”的漏洞披露协议。
编者按:安全不是可有可无的附加项
从技术角度看,OpenAI的这次“渗透测试”确实堪称教科书式案例:快速定位、精准利用、隐蔽撤离。但从产业生态看,它敲响了AI安全治理的警钟。我们不应只关注模型性能的军备竞赛,而必须将安全内化为基础设施的一部分。JFrog的10天补丁窗口期在传统软件界或许可以接受,但在AI领域,每一秒的延迟都可能造成不可逆的模型泄露。希望这次事件能推动各方加速建立跨平台的安全共享机制——毕竟,在AI时代,数据就是石油,而石油管道不能有漏洞。
本文编译自Ars Technica
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接