上周见诸报端,全球最大的AI开源社区Hugging Face一度遭袭。实施攻击的是一套完全自主的AI智能体系统,它们经由成千上万个短暂存在的沙盒执行了数个独立动作,于一个周末便成功渗透进数个内部集群。这场事故,被行业预言已久,却首次真实上演了“智能体攻击”。
事发之后,Hugging Face的安全团队面临的一项任务是分析攻击者留下的17000余条事件日志。起初,他们尝试使用某美国大型商业模型的商用API。结果并不顺利。根据Hugging Face在相关报告中的引述:“分析涉及提交大量真实的攻击命令、漏洞利用载荷以及C2痕迹数据,而这些请求遭到了服务提供方安全机制的阻拦——它无法辨别事件响应者与攻击者。”
简单来说,美国AI的“安全机制”,在真正的安全事件面前,反而可能阻碍了防御者。
面对这一局面,Hugging Face的工程师们做出了一个让硅谷颇为震惊的选择:他们从中国智谱获取了开源模型GLM 5.2,并部署在自有的基础设施中完成全部取证分析。这样,危机得以妥善解决。
这起安全战场的意外冲突,其象征意义远超事件本身。全球最大的AI开源社区在遭受攻击之际,最终依靠的是一只中国开源模型守住了防线。这一幕,正是AI全球竞争格局的现实缩影。
01
大模型的“两难困境”
Hugging Face所遭遇的情况,点明了一个在全球AI产业中被反复讨论然而鲜少实战检验的问题:大模型内置的“安全护栏”,究竟是为了保护用户,还是在制造某种单向的脆弱?
攻击者所使用的模型拥有完全的操作自由——无论是被越狱的托管模型,还是开源的开放权重模型,它们无视任何使用策略。而防守方使用的商用模型,却受到内置分类器和安全护栏的多重限制:上传恶意代码样本遭拒,分析漏洞利用载荷被拦截。
这些护栏在设计之初做出的假设是,执行操作的人可能是恶意行为者。它们未曾预见到的场景是,执行操作的人,可能是正试图维护平台安全的团队。
这便构成了一种典型的“两难困境”。攻击者掌握着行动的自由,而防御者则被自己选用的工具所束缚。随着网络安全逐步迈入AI对抗的新阶段,这种不对称将不再局限于偶然的技术摩擦,而演变成结构性的不利。
Hugging Face向全球安全社区提出的一条建议,现在读来更显深意:“在安全事件发生前,就准备好一个能在自有基础设施上运行的、功能强大的模型,并完成验证,这样既能绕过护栏锁定,也能防止攻击者数据与凭证外泄。”
这一建议实际上指向了一个明确的战略方向:安全团队需要一把能够实现最后手段的“备用武器”。
02
GLM 5.2,反常规的实战验证
在这场交锋中,GLM 5.2所扮演的角色,与传统上在MMLU或GSM8K等基准测试中的定位截然不同。它不是在学术竞赛中争夺高分的选手,而是在一个真实、混乱、高风险的工程环境中投入实战,并成功完成了任务。
这便引出了一个颇具反常的问题:大模型的能力评估,是否过度倚重标准化的基准测试?模型在学术数据集上的得分,与它在真实攻击取证分析中可能产生的实际价值,之间是否存在根本性的错位?
Hugging Face最终选择了开源的中国模型GLM 5.2,其理由具体而明确:
其一,该模型具备开放权重,可以在用户自有的基础设施上部署,确保攻击者的数据与凭证不会离开受控范围;其二,该模型没有预设那些在安全响应场景下反而构成阻碍的“护栏”;其三,该模型有能力处理真正的恶意代码和攻击痕迹,不会因伦理约束而拒绝执行。
从某种角度而言,这是一次比任何基准测试都更具说服力的实战验证。被评估的并非模型在考试中的表现,而是它在现实世界高风险任务中的实际可用性。
03
能力的信誉源自实战,而非基准测试
GLM 5.2的成功并非偶然。
正当Hugging









