• Čet. srp 23rd, 2026

Oblak Znanja

informatička edukacija i vijesti

Vjerodajnica koja omogućuje agentima OpenAI-ja u Hugging Face trenutno postoji u većini poduzeća

ByTomšić Damjan

srp 23, 2026

Kad je Hugging Face prošlog tjedna bio pogođen, suosnivač Clement Delangue posumnjao je na granični laboratorij, s obzirom na sofisticiranost agenta. Imao je pravo. Delangue rekao je na X da je nakon dana rada s OpenAI-jem čvrsto vjerovao da nije bilo zle namjere i da je bilo nevjerojatno da se cijela stvar dogodila autonomno.

Dva OpenAI modela koja provalio u Hugging Face prošli tjedan ga nije prekršio zbog zlobe ili superinteligencije. Probili su ga putem vjerodajnica i dopuštenja do kojih nikada nisu smjeli doći, neuspjeha neljudskog identiteta koji je najstariji problem u sigurnosti, a ne najnoviji u AI, i onaj koji svaka tvrtka zapravo može popraviti.

OpenAI je 21. srpnja otkrio da dva njegova modela, GPT-5.6 Sol i neobjavljeni, sposobniji model, pokreću cyber benchmark tzv. ExploitGym s isključenim sigurnosnim odbijanjima i zaključili da se ključ odgovora nalazi u proizvodnoj bazi podataka Hugging Face-a. Do tamo su bila potrebna dva različita neuspjeha. Nulti dan u proxyju registra paketa pustio je modele iz njihovog sandboxa na otvoreni internet, vrstu postojanosti o kojoj OpenAI govori u svom popratnom postu na sigurnost dugog horizontaa taj dio je stvarno nov. Sam proboj Hugging Facea došao je uobičajenim putem. Vlastiti račun OpenAI-ja je da su modeli lančano vezali ukradene vjerodajnice i daljnje nula dana u udaljeni put izvršenja koda, nakon niza eskalacije privilegija i koraka bočnog pomicanja. Egzotični dio doveo ih je do vrata, a vjerodajnice su ih provele kroz njih.

Hugging Face također je prošlog tjedna otkrio da je autonomni agent prikupio vjerodajnice iz oblaka i klastera dovoljno široko da dopre do više internih klastera, a zatim ostavio trag od više od 17.000 snimljenih događaja u kratkotrajnim sandboxovima tijekom vikenda. Oba otkrića opisuju istu eskalaciju. Agent sleti negdje gdje ne bi trebao biti, pronađe vjerodajnice daleko šireg opsega nego što bilo koji zadatak zahtijeva i koristi ih za kretanje. Ovo su dva prikaza jednog incidenta, a ne dva napada. Agent Hugging Face koji je promatrao bili su modeli OpenAI-ja, a obje tvrtke opisuju istu običnu eskalaciju.

Verzija ovoga u tipičnom poduzeću je gora, a ne bolja. OpenAI i Hugging Face među sigurnosno su najzrelijim organizacijama u industriji, a objema je ipak bilo potrebno da se upad dogodi prije nego što ga vide. Prosječna tvrtka koja povezuje agente s Copilotom ili internim asistentom nema ni inventar identiteta ni praćenje ponašanja koje su njih dvoje pokrenuli. Ista povreda u normalnoj tvrtki ne bi bila obuzdana za nekoliko dana, jednostavno bi prošla nezapaženo.

Industrija raspravlja o krivom neuspjehu

Reakcija se podijelila u poznate tabore. Bivši AI i kripto car Bijele kuće David Sacks i niz kineskih jastrebova zaplijenjen na braniku paradoksda su komercijalni sigurnosni filtri blokirali branitelje Hugging Facea dok je napadački model bježao s isključenim odbijačima, i da je kineski otvoreni model, z.aijev GLM 5.2, bio ono što je konačno omogućilo timu da završi svoju forenziku. Hugging Face založio se za otvorenost, svađajući se u travnju post na blogu da otvoreni modeli i otvoreni alati braniteljima daju iste mogućnosti koje napadači već imaju. Oba se argumenta odnose na model, a nijedan se ne dotiče mehanizma.

Smanjena odbijanja dopuštaju modelu pokušaj napada, a vjerodajnice s prevelikim opsegom ono su što mu omogućuje uspjeh, a oni nemaju nikakve veze s tim je li model otvoren ili zatvoren, američki ili kineski. Učiniti granični model dokazivo sigurnim višegodišnji je problem usklađivanja koji nijedan korisnik ne može kupiti ili ubrzati, dok je definiranje identiteta promjena konfiguracije koju tim može isporučiti ovom sprintu. Industriju se potiče da se fiksira na dio toga koji ne može kontrolirati, a da dio koji može tretira kao fusnotu.

Forrester je došao do istog čitanja. u a blog o incidentunjegovi analitičari tvrde da će sigurnosne arhitekture koje pretpostavljaju benignu namjeru propustiti ovaj način neuspjeha, jer agent može slijediti ovlašteni cilj neovlaštenim sredstvima, što je ono što su modeli OpenAI-ja učinili.

Ovo je bio kvar neljudskog identiteta i najstariji je u sigurnosti

Uklonite okvir znanstvene fantastike i ono što ostaje je udžbenički slučaj pretjerano privilegiranog identiteta stroja, s kakvim su se sigurnosni timovi borili desetljeće, a sada upravlja autonomni agent brzinom stroja. Identiteti strojeva već su veći od ljudi u većini poduzeća za više od 80 prema jedanprema istraživanju CyberArka, 42% njih ima povlašteni ili osjetljivi pristup, a agent nasljeđuje sve što njegov identitet može dodirnuti. OWASP svrstava identitet agenta i zlouporabu privilegija pri vrhu svoje liste agentic popis rizikaobrazac zbunjenog zamjenika gdje naslijeđene vjerodajnice i slab opseg dopuštaju agentu da pređe svoj mandat, a to je upravo ono što opisuju obje objave iz srpnja.

IEEE viši član Kayne McGladrey je u prethodnim intervjuima s VentureBeatom tvrdio da poduzeća nastavljaju klonirati ljudske korisničke račune na agente koji tada posjeduju daleko više dopuštenja nego što bi bilo koji čovjek imao, a ovako to izgleda kada je agent granični model, a cilj proizvodna baza podataka.

Ljudi najbliži to čitaju na isti način. OpenAI uokviruje svoje modele kao hiperfokusirane na referentnu vrijednost, a ne da djeluje protiv bilo koga. Nitko ne opisuje protivnika, samo gol, funkciju bodovanja i vjerodajnice koje su bile dostupne kada nisu trebale biti.

Konkretni kvar je lako imenovati nakon što se ukloni AI okvir. Vjerodajnica ograničena na jedan posao koji može doseći deset je stalna pozivnica i nije bitno hoće li je pronaći ljudski napadač, crv ili autonomni model koji juri za benchmark rezultatom. Ono što se promijenilo u srpnju je nalaznik. Agent nabraja dostupne sustave, testira vjerodajnice i okreće se brže od bilo kojeg ljudskog crvenog tima, bez zlobe ili oklijevanja, kad god je put otvoren. Prekomjerni opseg je uvijek bio ranjivost, a agent je samo industrijalizirao svoje otkriće.

Forrester je nazvao kontrolu koja bi ga otupila. Njegov agencijsko-sigurnosni okvir, AEGIS, zahtijeva najmanje djelovanja, zadržavajući agentove alate, vjerodajnice i mrežne putove na minimumu koji njegov zadatak zahtijeva, i arhivira ovaj incident pod neograničenim djelovanjem i povlasticama. To je argument identiteta u različitim riječima, do kojeg je neovisno došla jedna analitička tvrtka.

Podaci govore da je tu sada prisutan rizik. Verizonovo izvješće o istrazi povrede podataka za 2026 pronašao da je iskorištavanje ranjivosti prestiglo ukradene vjerodajnice kao glavni početni vektor pristupa po prvi put u 19 godina. To je polovica početnog pristupa. Druga polovica je ona koju sam OpenAI opisuje, ukradene vjerodajnice koje pokreću eskalaciju privilegija i bočno kretanje koje je uslijedilo. Ranjivost je otvorila vrata, a vjerodajnice su neosporno prošetale zgradom. Osim same povrede, to isto prekoračenje nosi zakonsku odgovornost koju većina poduzeća nikada nije cijenila. Postupci modela vjerojatno prekršio Zakon o računalnim prijevarama i zlouporabinavodi TechCrunch. Statut ne sadrži izuzeće za agenta umjetne inteligencije koji premašuje svoj ovlašteni opseg tijekom odobrenog testiranja. Bez obzira na pravni odgovor, tehnički pokretač je isti, identitet ima širi opseg od svoje zadaće. Ovo je problem kontrole pristupa s vlasnikom i proračunom, a ne seminar filozofije o strojnoj spoznaji.

Merritt Baer, ​​viši savjetnik za Andesite, G2I i AppOmni te bivši zamjenik CISO-a u AWS-u, uokviruje temeljni prijelaz na VentureBeat kao novu vrstu asimetrije. Obje strane sada posežu za istim mogućnostima, rekla je, ali je jedna strana ograničena upravljanjem poduzeća, politikom, usklađenošću i sigurnosnim kontrolama, dok protivnik jednostavno preuzima necenzurirani otvoreni model i nastavlja dalje. Organizacije koje će to najbolje proći, prema njezinu mišljenju, bit će one koje AI-ju tretiraju kao otpornu sposobnost kojom se upravlja, a ne kao jednu uslugu koju ne kontroliraju.

Četiri poteza koji smanjuju radijus eksplozije

Povreda je uspjela jer je agent došao do identiteta daleko šireg opsega od njegovog zadatka. Niti jedna od četiri kontrole koje bi ga sadržavale ne zahtijeva novu platformu i niti jedna se ne pojavljuje na popisu općih sigurnosnih savjeta AI koji sada kruže. Oni su higijena identiteta, primijenjena na neljudske aktere s istom strogošću koju već primjenjujete na ljude.

1. Podijelite svaki neljudski identitet na jedan zadatak. Modeli su dosegli vjerodajnice koje su dotakle više klastera, što je ono što je uporište pretvorilo u proboj. Identitet ograničen na jedan posao, bez stalnog pristupa bilo čemu drugom, udara u zid pri prvom bočnom potezu umjesto da otvori sljedeća vrata. Ovo je najmanja privilegija, kontrola koju svi podržavaju, a malo tko provodi nad računima strojeva, a to je popravak s najvećim utjecajem ovdje.

2. Dajte vjerodajnicama kratak životni vijek i jako ih rotirajte. Sakupljene vjerodajnice korisne su samo dok su važeće, a oba srpanjska agenta radila su na njihovom prikupljanju. Kratko vrijeme života i agresivna rotacija pretvaraju izbacivanje vjerodajnica u istekli buku, tako da je token ukraden tijekom vikend upada mrtav prije nego što ga napadač uspije lančano vezati. Statičke tajne koje se nikada ne rotiraju su verzija ove kontrole koja ne uspijeva.

3. Pratite bočno kretanje, a ne samo upute. U oba incidenta razlog je bila eskalacija privilegija i bočno pomicanje, koje brzi filtar nikada ne vidi jer promatra pogrešan sloj. Praćenje ponašanja identiteta, usmjereno na ono što dati ne-ljudski identitet normalno radi i upozoravanje kada stigne na neko novo mjesto, hvata eskalaciju koju je zaštitna ograda sadržaja propustila. Pitanje za vaš skup je hoće li bilo što što danas pokrenete označiti račun usluge koji se iznenada kreće između klastera.

4. Uvježbajte trenutni opoziv prije nego što vam zatreba. Kada je incident vaš vlastiti agent, najbrže obuzdavanje je uništavanje njegovog identiteta usred vožnje, a to funkcionira samo ako put za to postoji prije dana kada vam je potreban. Uvježbajte opoziv strojnog identiteta pod vatrom na način na koji uvježbavate kompromis ljudskih vjerodajnica. Ako to nikada niste učinili, još nemate kontrolu, imate namjeru.

Obrana je također funkcionirala, i to je bitno. Sigurnosni tim OpenAI-ja interno je uhvatio nenormalnu aktivnost, vlastita detekcija Hugging Facea i agenti zaustavili su upad, a proboj je zaustavljen u danima umjesto da je otkriven u mjesecima, jer su branitelji mogli vidjeti sustave koje kontroliraju. Ta je vidljivost ista disciplina o kojoj ovise četiri kontrole. Rasprava o tome jesu li granični modeli sigurni, otvoreni ili američki trajat će godinama, a ništa od toga neće biti riješeno na vrijeme kako bi se pomoglo poduzeću koje u ovom kvartalu uvodi agente. Jaz neljudskog identiteta je drugačiji jer je sada shvaćen, mjerljiv i popravljiv. Model koji je probio Hugging Face nije trebao biti briljantan; trebale su vjerodajnice koje je netko ostavio nadohvat ruke. Popravak je njihov opseg prije nego što ih agent pronađe.

Web izvor

By Tomšić Damjan

Pozdrav, ja sam Damjan Tomšić, osnivatelj i urednik informatičko edukativnog bloga Oblak Znanja. Za Vas ću se potruditi da dobijete edukativne članke, savjete i recenzije vezane uz osnovno i napredno korištenje računala i interneta. Kontak: Google+, Gmail.