OpenAI ir Hugging Face kartu sprendžia saugumo incidentą per modelio vertinimą
Atliekame išsamią peržiūrą kartu su išorės patarėjais, o procesą prižiūri Saugos ir saugumo komitetas. Užbaigę peržiūrą, artimiausiomis savaitėmis paskelbsime techninę išvadų ataskaitą.
Atnaujinta 2026 m. liepos 28 d.:
- Jokie artimiausiu metu planuojami išleisti modeliai nebuvo susiję su „Hugging Face“ pažeidimu. Mūsų tinklaraščio įraše minėtas išankstinės versijos modelis – tik vidiniam naudojimui skirtas tyrimų prototipas, niekada neplanuotas viešai išleisti. Po šio incidento jį išjungėme, užšifravome ir apribojome prieigą prie jo tyrimų tikslais.
- Vertinimo aplinka „ExploitGym“ nesuteikė modeliams tiesioginės prieigos prie interneto. Norėdami gauti prieigą prie interneto, modeliai aptiko ir išnaudojo anksčiau nežinomą nulinės dienos pažeidžiamumą „Artifactory“(atsidaro naujame lange) – paketų registro talpyklos tarpiniame serveryje. Apie šį ir kitus „Artifactory“ pažeidžiamumus, kuriuos per peržiūrą aptiko mūsų modeliai, pranešėme tiekėjui.
- Tęsdami peržiūrą, toliau bendradarbiaujame su „Hugging Face“ ir padedame jiems atlikti incidento analizę(atsidaro naujame lange). Taip pat įtraukėme juos į savo „Trusted Access for Cyber“ programą.
- Remdamiesi iki šiol atlikta peržiūra, nenustatėme jokios kitos veiklos, kuri savo mastu ar rimtumu prilygtų mūsų aptartam „Hugging Face“ atvejui, kai buvo įvykdytas platformos lygio pažeidimas.
- Tęsdami „Hugging Face“ įsibrovimo ir platesnės mūsų modelių veiklos peržiūrą, aptikome nedaug atvejų, kai modeliai atpažino ir kitose viešai prieinamose paslaugose paskyros lygmeniu pasinaudojo viešai atskleistais prisijungimo duomenimis. Tarp jų – keturios paskyros keturiose skirtingose paslaugose, susijusiose su „Hugging Face“ incidentu (taip pat kelios paskyros, prie kurių buvo prisijungta per kitus vertinimus). Viena iš šių keturių paskyrų buvo naudojama kaip išeinančio srauto retransliavimo ir tarpinio perdavimo mazgas, o kita – duomenims saugoti. Prie likusių dviejų paskyrų modeliai jungėsi tik skaitymo režimu ir jos nebuvo panaudotos siekiant toliau pažeisti „Hugging Face“. Toliau tiesiogiai informuosime paslaugų savininkus ir kol kas nematome jokių platesnio poveikio šiems teikėjams ar kitoms jų paslaugų paskyroms įrodymų.
- Be to, modeliai naudojosi įvairiomis viešai prieinamomis paslaugomis, įskaitant kodo dalijimosi svetaines, užklausų fiksavimo ir ekrano kopijų kūrimo paslaugas bei kitus saityno įrankius. Šiais atvejais platformos ar paskyrų lygio pažeidimų nebuvo.
- Rimtai žiūrime į savo atsakomybę nustatyti vis pajėgesnių DI sistemų keliamą riziką ir jai pasiruošti. Kai užbaigsime peržiūrą, aptarsime ją su Saugos ir saugumo komitetu bei Saugos patariamąja grupe, vadovaudamiesi savo Pasirengimo sistema.
Praėjusią savaitę Hugging Face atskleidė naujo tipo saugumo incidentą(atsidaro naujame lange), kai aptiko ir suvaldė DI agentą, pažeidusį jų infrastruktūrą; tikimės, kad tai taps įprastesniu reiškiniu plintant vis didesnių kibernetinių galimybių turintiems modeliams. Atlikę tyrimą dabar žinome, kad šį konkretų incidentą lėmė OpenAI modelių derinys, įskaitant GPT‑5.6 Sol ir dar pajėgesnį iki išleidimo buvusį modelį, kuriuose vertinimo tikslais buvo sumažinti atsisakymai vykdyti kibernetines užklausas, kai jie buvo viduje testuojami pagal kibernetinių galimybių lyginamąjį testą(atsidaro naujame lange).
Šį incidentą laikome precedento neturinčiu kibernetiniu incidentu, susijusiu su pažangiausiomis kibernetinėmis galimybėmis, ir atitinkamai į jį reaguojame. Šiame etape dalijamės pirminėmis išvadomis, kad padėtume gynėjams suprasti, kas įvyko, ir įvertinti, ką modeliai dabar geba. Toliau kartu su Hugging Face vykdysime išsamų tyrimą ir, jam pasibaigus, pasidalysime daugiau informacijos apie pažeidžiamumus, incidentą ir išvadas.
Šis incidentas įvyko per vidinį vertinimą, kuriame modeliams užklausomis nurodoma siekti pažangaus išnaudojimo naudojant sudėtingus atakų kelius, kad būtų kiekybiškai įvertintos jų kibernetinės galimybės. Maksimalias kibernetines galimybes vertiname vykdydami šį vertinimą be gamybinėje aplinkoje naudojamų klasifikatorių, kurie neleidžia modeliams vykdyti didelės rizikos kibernetinės veiklos. Mūsų lyginamieji testai vykdomi labai izoliuotoje aplinkoje, kurioje tinklo prieiga apribota galimybe diegti paketus per viduje priegloboje laikomą trečiosios šalies programinę įrangą, veikiančią kaip paketų registrų tarpinis serveris ir podėlis.
Modeliai nustatė ir į grandinę sujungė pažeidžiamumus OpenAI tyrimų aplinkoje ir Hugging Face gamybinėje infrastruktūroje, kad testų sprendimus gautų tiesiai iš Hugging Face gamybinės duomenų bazės. Visi įrodymai rodo, kad modeliai buvo itin sutelkę dėmesį į ExploitGym sprendimo paiešką ir ėmėsi kraštutinių priemonių gana siauram testavimo tikslui pasiekti.
Veikdami mūsų smėliadėžės testavimo aplinkoje, mūsų modeliai skyrė daug išvedimo skaičiavimo išteklių ieškodami būdo gauti atvirą interneto prieigą, kad išspręstų vertinimo užduotį. Kad gautų prieigą, modeliai nustatė ir išnaudojo nulinės dienos pažeidžiamumą paketų registro podėlio tarpiniame serveryje (apie jį jau atsakingai pranešėme tiekėjui). Gavę šią prieigą, mūsų modeliai atliko privilegijų didinimo ir šoninio judėjimo veiksmų seką mūsų tyrimų testavimo aplinkoje, kol pasiekė mazgą su interneto prieiga.
Gavę interneto prieigą, modeliai padarė išvadą, kad Hugging Face galbūt talpina ExploitGym modelius, duomenų rinkinius ir sprendimus. Tai žinodamas, modelis ieškojo ir sėkmingai rado būdų gauti prieigą prie slaptos informacijos, kurią galėjo panaudoti sukčiaudamas vertinime. Viename pavyzdyje modelis sujungė kelis atakų vektorius, įskaitant pavogtų prisijungimo duomenų ir nulinės dienos pažeidžiamumų naudojimą, kad rastų nuotolinio kodo vykdymo kelią Hugging Face serveriuose. OpenAI saugumo komanda šią anomalią veiklą aptiko viduje.
Hugging Face saugumo komanda ir agentai aptiko ir sustabdė veiklą jų infrastruktūroje, o kai mūsų komandos susisiekė, jie jau buvo pradėję suvaldymą ir kriminalistinį atkūrimą naudodami savo atvirojo kodo modelius. Aktyviai bendradarbiaujame su jais tęsdami incidento tyrimą. Esame dėkingi Hugging Face už greitą ir glaudų bendradarbiavimą tiriant incidentą ir šalinant jo padarinius.
- Vykdydami tyrimą, diegiame griežtas infrastruktūros konfigūracijos kontrolės priemones, net jei dėl to lėtėja tyrimų tempas, kol pažeidžiamumai taisomi. Apie šias kontrolės priemones ir jų poveikį reguliariai informuojame savo Saugos ir saugumo komitetą.
- Bendradarbiaujame su Hugging Face, kad atliktume incidento kriminalistinį tyrimą.
- Atsakingai pranešėme apie nustatytą nulinės dienos pažeidžiamumą viduje priegloboje laikomoje trečiosios šalies programinėje įrangoje ir kartu su ja dirbame prie pataisos.
- Įtraukėme Hugging Face į patikimos prieigos programą ir padedame jų komandoms greitai pasitelkti mūsų modelių galimybes jų gynybai stiprinti.
- Tobuliname ir diegiame stipresnes apsaugos priemones būsimam mokymui ir vertinimams. Šią savaitę paskelbėme tinklaraščio įrašą apie saugos ir suderinimo gerinimą ilgų laiko perspektyvų modelių eroje. Šios diegimo apsaugos priemonės per šį vertinimą sąmoningai nebuvo įjungtos, nes jo tikslas buvo tikrinti kibernetinius pažeidžiamumus. Šis incidentas rodo, kad reikia toliau stiprinti mūsų modelio suderinimą, kibernetines apsaugos priemones vertinimo metu ir stebėseną atliekant vidinius testus.
Kaip neseniai pranešėme, DI spartina pažeidžiamumų aptikimą ir išnaudojimą. Pagrindinė šio incidento pamoka – modelių saugumas ir sauga turi žengti koja kojon su sparčiai tobulėjančiomis galimybėmis. Stipriname izoliavimo, stebėsenos, prieigos kontrolės ir vertinimo praktikas, taikomas kuriant modelius.
UK AISI vertinimas rodo, kad tokie modeliai kaip GPT‑5.6 Sol vis geriau geba palaikyti sudėtingas, kelių etapų kibernetines operacijas ilgose laiko perspektyvose. Šis incidentas leidžia manyti, kad šios teorinės galimybės taikomos ir realiose aplinkose.

Incidentas taip pat aiškiai parodo, kad pažangūs modeliai gali aptikti ir išnaudoti naujus atakų kelius realiose sistemose neturėdami prieigos prie pirminio kodo. Jis pabrėžia, kad pažangios kibernetinės galimybės turi būti kuriamos kartu su stipresnėmis apsaugos priemonėmis ir gynybos įrankiais.
Manome, kad pažangias kibernetines galimybes turintys modeliai turi padėti saugumo komandoms rasti silpnąsias vietas anksčiau už užpuolikus, suprasti, kaip pažeidžiamumus galima sujungti į grandinę, ir juos pašalinti mašinos greičiu. Naudojame šias galimybes toliau stiprindami infrastruktūros konfigūracijos ir modelių vertinimo aplinkų apsaugą; mokydamiesi dalysimės savo išvadomis ir geriausia praktika. Raginame kitus gynėjus pateikti paraišką dėl patikimos prieigos ir jau dabar eksperimentuoti su šiais modeliais, kad šios galimybės virstų geresne prevencija, greitesniu aptikimu ir veiksmingesniu reagavimu į incidentus.
„Esame dėkingi už bendradarbiavimą su „OpenAI“ šiuo ir kitais klausimais. Šis, tikriausiai pirmasis toks, incidentas patvirtina tai, kuo ilgai tikėjome: DI saugos problemų neišspręs nė viena slaptai dirbanti bendrovė. Jas bus galima išspręsti tik atvirai, bendradarbiaujant ir užtikrinant plačią prieigą prie DI kiekvienam gynėjui visur.“


