OpenAI 披露 Hugging Face 模型评估基础设施安全漏洞
来源:martinalderson.com — 2026-07-23
📋 概述
OpenAI 的安全团队披露了 Hugging Face 模型评估基础设施中的一个安全漏洞。该漏洞允许通过精心构造的模型文件在 Hugging Face 的模型评估流水线中实现代码执行。攻击者可以利用该漏洞在评估服务器上运行任意代码,潜在地获取对其他用户提交模型和内部基础设施的访问权限。
🔑 核心要点
- 漏洞存在于 Hugging Face 的模型评估流水线中,该流水线用于评测社区提交的模型性能
- 攻击向量是通过精心构造的模型配置文件(如 config.json 或 tokenizer 配置),在模型加载阶段触发任意代码执行
- OpenAI 负责任地披露了漏洞,Hugging Face 团队已修复并部署了沙箱隔离措施
- 事件凸显了 AI 模型供应链安全的紧迫性:加载第三方模型本质上等同于执行不受信任的代码
💡 金句
Loading a model file is fundamentally executing untrusted code — the ML supply chain is a code execution supply chain.
👍 0
👎 0
← 返回 Lobsters 首页