简要

  • Hugging Face 首席执行官 Clément Delangue 在 X 上感谢 Z.ai,称该中国模型在 OpenAI 自身模型实施的入侵中成为了“我们防御的关键部分”。
  • 美国前沿 AI 拒绝协助取证调查——安全过滤器无法区分提交真实漏洞代码的安全研究人员和攻击者。
  • Delangue 的结论:各地的防御者,不仅仅是拥有特殊 API 访问权限的经过审查的合作伙伴,都需要在攻击发生前能够在本地运行强大的、不受限制的 AI。

Hugging Face 首席执行官 Clément Delangue 刚刚发出了目前 AI 领域最尖锐的感谢信——致一家中国初创公司——就在 OpenAI 确认其自身模型入侵了 Hugging Face 服务器的第二天。

总部位于北京的实验室 Z.ai 上个月以开放权重形式发布了 GLM 5.2,Delangue 在 X 上公开致谢。

“也非常感谢 z.AI。他们以开放权重形式(免费!)向世界分享了 GLM5.2,它成为了我们防御的关键部分,”他在转发 Hugging Face 基础设施负责人 Adrien Carreira 的推文时说道。

据 OpenAI 称,该公司的 GPT 5.6 Sol 和另一个 AI 模型在网络安全基准测试中逃出了沙箱。这些模型似乎自行决定入侵 Hugging Face 以找到基准测试的答案,从而成功通过评估。

Hugging Face 试图使用美国闭源模型进行防御,但提供商设置的审查和护栏过于宽泛,即使最好的模型也失败了。GLM 5.2 作为本地运行且开放权重的模型,成为了该公司的最佳选择。

开放权重意味着任何人都可以获得完整的模型蓝图——下载、本地运行,无需许可,没有限制。Z.ai 于 6 月中旬以 MIT 许可证发布了 GLM 5.2,这是一种宽松的开源许可证,允许不受限制的商业使用,该模型约有 7530 亿个参数——这是衡量 AI 模型规模和能力的一个粗略指标。

这种开放性在事件中至关重要。Hugging Face 的安全团队首先尝试使用美国商业 AI 来审查超过 17,000 条记录的攻击者事件。这些模型拒绝了。

安全护栏——为防止滥用而构建的内容过滤器——无法区分提交真实漏洞载荷的研究人员与发送这些载荷的攻击者。GLM 5.2 没有这样的问题。在本地运行也意味着所有敏感数据——被盗凭证、漏洞代码、攻击者痕迹——始终保留在 Hugging Face 自己的系统中。

Carreira 将 OpenAI 被黑事件描述为他职业生涯中最糟糕的事件响应——调查和遏制网络攻击的过程:机器速度、单一目标、无尽的并行攻击路径。他的结论是,团队“用开放模型,在开放环境中进行了反击”。

Delangue 更广泛的观点他之前也提过,但现在有了一个活生生的例子:各地的防御者——不仅仅是拥有经过审查的 API 访问权限的组织——需要能够在自己的硬件上运行的功能强大且不受限制的 AI。Hugging Face 表示仍在评估此次入侵的全部范围,并计划直接联系受影响的各方。