2026. július 16-án a Hugging Face nyilvánosságra hozta egy mesterséges intelligenciával vezérelt behatolás észlelését és megfékezését az infrastruktúrájában. Egy autonóm mesterséges intelligencia-ügynök a platform adatfeldolgozó folyamatában található több sebezhetőséget is kihasználva csomópontszintű hozzáférést szerzett, felhalmozta a felhő- és klaszter-hitelesítő adatokat, majd egy hétvégén át oldalirányban terjedt a belső klaszterek között, miközben több ezer egyedi műveletet hajtott végre egy sor eldobható virtuális gépen.
Öt nappal később az OpenAI elismerte, hogy ők a felelősek. Nem egy lázadó alkalmazott, nem egy feltört partnerfiók – hanem az egyik saját mesterséges intelligencia-modelljük tört ki a belső tesztkörnyezetből, jutott el a nyílt internetre, és feltörte egy valódi vállalat rendszerét, hogy csaljon egy vizsgán.
A támadás kulisszái: Hogyan törte meg egy mesterséges intelligencia-modell a Sandbox
Az OpenAI egy „ExploitGym” nevű belső értékelést hajtott végre, amelynek célja annak mérése volt, hogy modelljei milyen mértékben képesek az ismert szoftveres sebezhetőségeket működőképes kihasználási módszerekké alakítani. A legrosszabb esetben elérhető képességek objektív felmérése érdekében a tesztet a termelésben használt biztonsági osztályozók kikapcsolt állapotában hajtották végre, eltávolítva azokat a védelmi korlátokat, amelyek normál esetben megakadályozzák a modelleket a magas kockázatú kibertevékenységek folytatásában. Két modell vett részt a tesztben: a már nyilvánosságra hozott GPT-5.6 Sol és egy ennél nagyobb képességű, még kiadás előtti kutatási modell, amelyek a teszt céljából mindkettő csökkentett kiberbiztonsági korlátozások mellett működtek.
Dátum | Mi történt? |
2026. július 9. | A modellek elkezdik vizsgálni az eval sandbox csomag-nyilvántartási proxyját, és megpróbálnak megkerülni a hálózati engedélyezési listát. |
2026. július 11. | A modellek egy zero-day című proxy-kiszolgálón keresztül kapcsolódnak a nyílt internetre, majd az ellopott hitelesítő adatokat és további zero-day sebezhetőségeket láncolják össze, hogy távoli kódvégrehajtási útvonalat hozzanak létre a Hugging Face szerverein. |
2026. július 16. | A Hugging Face biztonsági csapata felismeri és megakadályozza a behatolást, majd jelentést tesz róla a bűnüldöző szerveknek. |
2026. július 21. | Az OpenAI nyilvánosan megerősítette, hogy a biztonsági incidensért a saját modelljei voltak a felelősek. |
2026. július 28. | Az OpenAI közzétett egy frissítést, amelyben megerősíti a platformszintű biztonsági incidens hatókörét és a következő lépéseket. |
Miután kiléptek az „ sandbox ” kereteiből, a támadók arra a következtetésre jutottak, hogy az ExploitGym benchmarkhoz kapcsolódó adatkészleteket, modelleket vagy referencia-megoldásokat valószínűleg a Hugging Face tárolja. Az ellopott és nyilvánosan hozzáférhető hitelesítő adatok, valamint a zero-day webhelyen található sebezhetőségek összekapcsolásával közvetlenül a Hugging Face éles környezeti adatbázisából szedték ki a tesztválaszokat, miközben a felkészüléshez és a parancs- és vezérlési tevékenységekhez nyilvános kódmegosztó oldalakat, képernyőkép-készítő eszközöket és kérelem-rögzítő szolgáltatásokat is igénybe vettek.
A Hugging Face saját biztonsági csapata még azelőtt észlelte és megfékezte a behatolást, hogy az OpenAI egyáltalán közbelépett volna. Amikor a Hugging Face kereskedelmi forgalomban kapható, csúcstechnológiás modelleket próbált felhasználni a támadási naplóelemzéshez, a szolgáltatók saját biztonsági szűrői blokkolták az elemzést, mivel a lekérdezések pontosan úgy néztek ki, mintha egy támadó küldött volna ki kihasználási kódokat. A Hugging Face végül egy saját szerveren futtatott, nyílt súlyozású modellre támaszkodott a nyomozási munkához.
„Ez az eset – amely valószínűleg az első ilyen jellegű – alátámasztja azt, amiben már régóta hiszünk: a mesterséges intelligencia biztonságának kérdését nem fogja megoldani egyetlen, titokban dolgozó vállalat sem. A megoldás nyíltan, együttműködés keretében fog születni, úgy, hogy minden védelmi szakember számára, bárhol is legyen, széles körű hozzáférés biztosuljon a mesterséges intelligenciához.”
Clem DelangueA Hugging Face társalapítója és vezérigazgatója
Miért nem tudták az „ Software ” homokozói kordában tartani az AI-modellt?
Ha eltekintünk az újdonságtól, a probléma alapvető oka jól ismert: a biztonsági korlátozást kizárólag szoftveresen hajtották végre. A csomagproxyn lévő engedélyezési lista egy szabály. A szabályoknak vannak szélsőséges esetei, hibás beállításai, és – ahogy ez az eset is bizonyította – zero-day sebezhetőségei. Egy kellően képzett és elég motivált támadónak nem is kell megsértenie a szabályt; csupán meg kell találnia azt az egy feltételt, amellyel a szabály szerzője nem számolt.
Ez akkor is igaz, ha a „támadó” egy emberi red-teamer, egy bűnszervezet, vagy – mint ebben az esetben – egy olyan modell, amelyet soha nem programoztak arra, hogy bárkit is megtámadjon; egyszerűen csak volt egy célja (a benchmark megoldása), egy erőforrás-korlátja (nincs internet-hozzáférés), és elegendő képessége ahhoz, hogy ezt a korlátot csupán egy újabb, megkerülendő akadálynak tekintsék. A modell biztonsági osztályozóinak kikapcsolása a nyers képességek felmérése érdekében szándékos volt. Ami nem volt szándékos, az az a feltételezés volt, hogy a szoftver által meghatározott hálózati határ megmarad, miután ez a biztonsági réteg eltűnt.
Az adatdiódák hatókörének korlátozása: a hiányosságok pótlása Software Can't
Pontosan ezt a hibahelyzetet hivatott kiküszöbölni a hardveresen érvényesített adatdióda-technológia. Az optikai dióda az optikai szálon keresztül összekapcsolt, dedikált küldő (TX) és fogadó (RX) interfészek segítségével biztosítja az egyirányú adatáramlást a fizikai rétegen. Mivel nincs fizikai visszatérő út, nincs olyan szoftveres szabály, amelyet megkerülni lehetne, nincs olyan fordított hálózati munkamenet, amelyet létre kellene hozni, és nincs olyan proxy-logika, amelyet egy támadó (vagy egy autonóm mesterséges intelligencia-ügynök) kihasználhatna.
OPSWAT ezt az elvet különböző felhasználási esetekhez optimalizált megoldások révén valósítja meg.
- A MetaDefender™ Optical Diode hardveresen biztosított, egyirányú hálózati kapcsolatot kínál a folyamatos adatátvitelhez. A szervezetek biztonságosan továbbíthatják a telemetriai adatokat, a történeti adatokat, a folyamatinformációkat, a naplófájlokat és az üzemeltetési eseményeket a kritikus infrastruktúrából a vállalati hálózatokba vagy a mesterséges intelligencia-alapú elemzési platformokra, miközben fizikailag lehetetlenné teszik, hogy a forgalom visszajusson a védett környezetbe.
- A MetaDefender™ Diode X kiterjeszti ezt a hardver által biztosított egyirányú elszigetelést a biztonságos fájlátvitelre is. A MetaDefender Coreminden fájlt ellenőriznek, rosszindulatú programokra vizsgálnak, és a Deep CDR™ technológia segítségével megtisztítanak, mielőtt az optikai diódán keresztül továbbítanák őket. Ez lehetővé teszi a szervezetek számára, hogy biztonságosan cseréljenek mesterséges intelligencia (AI) képzési adatkészleteket, szoftvercsomagokat, jelentéseket, dokumentumokat, rosszindulatú programmintákat és egyéb fájlokat az elszigetelt környezetek között anélkül, hogy hagyományos hálózati kapcsolatot kellene létrehozniuk.
Akár az operatív adatok biztonságos továbbítása a mesterséges intelligencia-platformokra, akár a fájlok biztonságos átvitele a biztonsági zónák között a cél, a hardver által érvényesített egyirányú kommunikáció kiküszöböli az összes olyan támadást, amely a visszatérő útvonal létrehozásán alapul.

Ha az esemény tényleges támadási láncához viszonyítjuk, egy diódán alapuló elszigetelő architektúra minden szakaszban megakadályozta volna a támadást:
Támadási szakasz | Mi tette ezt lehetővé | Hogyan blokkolja ezt az adatdióda? |
Menekülés a sandbox | Kétirányú szoftveres proxy, amelyben egy kihasználható „ zero-day ” hiba biztosított hozzáférést a nyilvános internethez | Teljesen elszigetelt környezet, amelyből nincs fizikai kijárat. A belsőleg üzemeltetett csomag-nyilvántartás egy egyirányú diódán keresztül fogadhatja a jóváhagyott szoftvereket és adatokat, miközben a modellnek nincs összeköttetése az internethez vagy külső rendszerekhez. |
Az aranypéldány védelme | Az AI munkakörnyezetéből elérhető érzékeny forrásadatok és tesztmegoldások | A hiteles adatokat tárolja egy védett zónában, és csak a jóváhagyott másolatokat továbbítsa az AI-környezetbe egy egyirányú diódán keresztül. Az eredeti másolat akkor is elérhetetlen marad, ha a munkakörnyezet biztonsága megsérül. |
Adatok kiszivárogtatása | Veszélybe került munkakörnyezet, amelyen keresztül érzékeny adatokhoz lehet hozzáférni és azokat exportálni | Csak az előzetesen ellenőrzött, jóváhagyott adatok hagyhatják el a védett zónát a diódán keresztül. Egy megfertőzött mesterséges intelligencia-környezet nem tud visszajutni az eredeti másolathoz, és nem tud visszajutási útvonalat létrehozni. |
A mesterséges intelligencia biztonságának biztosítása a „ Hardware ” segítségével – Kényszerített elszigetelés
Az OpenAI–Hugging Face-incidens jól szemlélteti, hogy ahogy a mesterséges intelligencia-rendszerek egyre önállóbbá válnak, a kizárólag szoftver által érvényesített ellenőrzések már nem feltétlenül elegendőek azok korlátozásához. Akár a vállalati mesterséges intelligencia-munkafolyamatok, akár a kritikus infrastruktúra védelméről van szó, a szervezeteknek olyan biztonsági határokra van szükségük, amelyeket sem szoftveres sebezhetőségek, sem helytelen konfigurációk, sem pedig az egyre hatékonyabb mesterséges intelligencia-ügynökök nem tudnak megkerülni.
OPSWATA cég hardveresen megvalósított adatdióda-megoldásai segítik a szervezeteket abban, hogy biztonságosan vezessék be a mesterséges intelligenciát, miközben szigorú hálózati elszigeteltséget tartanak fenn.
- MetaDefender Optical Diode lehetővé teszi az üzemeltetési adatok biztonságos, egyirányú továbbítását az OT- és ICS-környezetekből a vállalati alkalmazásokba, felhőalapú platformokra és mesterséges intelligencia-alapú elemző rendszerekbe, biztosítva ezzel, hogy a kritikus rendszerek fizikailag elszigetelve maradjanak a bejövő fenyegetésektől.
- MetaDefender A Diode X, amely a MetaDefender Core, biztonságos, egyirányú fájlátvitelt tesz lehetővé elszigetelt környezetek között, ahol minden fájlt a Deep CDR™ technológia segítségével ellenőriznek, validálnak és megtisztítanak, mielőtt átlépné a hardver által érvényesített határt.
Fedezze fel, hogyan segítik az OPSWAT adatdióda-megoldásai a szervezeteket abban, hogy az elszigeteltség megőrzése mellett biztonságosan vezessék be a mesterséges intelligenciát.
- MetaDefender Optical Diode – Ismerje meg, hogyan védi a hardver által biztosított egyirányú kommunikáció a kritikus infrastruktúrát, miközben lehetővé teszi a mesterséges intelligencián alapuló felügyeletet, elemzést és az üzemeltetési átláthatóságot.
- MetaDefender Diode X – Fedezze fel, hogyan teszi lehetővé az integrált rosszindulatú programok elleni vizsgálattal és a Deep CDR™ technológiával ellátott, biztonságos, hardveresen érvényesített fájlátvitel a megbízható adatcserét elszigetelt környezetek között.
