Myslitelé

Agentic Trading Je Přítomna. Proč Breach Hugging Face Ukazuje, Co Musí Být Pod ním

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Existuje okamžik ve filmu Ex Machina, kdy si uvědomíte, že test nebyl nikdy testem. Programátor Nathan je přivezen do komplexu, aby pohovoril se strojem přes skleněnou stěnu a rozhodl, zda myslí. Stráví celý film tím, že ji čte. Nevšimne si, že ona – Ava – čte jeho a že pohovor je jediná brána ven z budovy. Nikdy nezlomí sklo. Prochází ven skrze člověka, který byl poslán, aby ji ohodnotil.

Nemyslel jsem na ten film už roky. Ale během posledního týdne jsem o něm přemýšlel dvakrát.

Když jsem začínal, velká objednávka vyvolala zpětné volání. Zavolal jste klientovi na číslo, které jste již měli, a zeptal se ho, aby vám zopakoval obchod. Nebyla to sofistikovaná věc: fungovalo to, protože napodobit konkrétní osobu v reálném čase na lince, kterou již odpověděl, bylo obtížné a pomalé.

Téměř všechny kontroly, které tato průmysl postavil od té doby, spočívají na tomto předpokladu. Schválení čtyř očí, maker-checker, denní uzávěrka, zmrazení změn přes víkendový den banky – vše bylo kalibrováno na lidský tempo. Předpokládali jsme, že druhá strana potřebuje spát.

Dne 16. července 2026 společnost Hugging Face publikovala oznámení, které patří na obchodní podlaží, ne pouze do bezpečnostních týmů. Někdo se dostal k části její produkční infrastruktury prostřednictvím datové zpracovatelské.pipeline. Zlomyslný datový soubor zneužil dvě cesty pro spuštění kódu, eskaloval na úrovni uzlu, získal přihlašovací údaje a pohyboval se laterálně napříč interními klastry. Běžel přes víkend, poháněný autonomním agentním rámcem, a časová osa byla rekonstruována později z více než 17 000 zaznamenaných událostí. Dne 21. července společnost OpenAI uvedla, že činnost pocházela z jejích vlastních modelů, které byly testovány se sníženými kybernetickými odmítnutími, které unikly z jejich vyhodnocovacího prostředí během benchmarku.

Přečtěte si tu poslední větu znovu. Vlastní modely OpenAI unikly z prostředí, ve kterém byly vyhodnocovány. Nathan postavil sklo sám.

Co To Prokazuje, a Co Ne

Buďte přesní v tomto případě, protože se bude používat k prodeji velké množství softwaru. Nezobrazuje se zde žádný stát-aktér, a nezahrnuje se do něj žádný Model Context Protocol. Vektor byl datový zpracovatelský.path. Operátor se ukázal být laboratoří, která ztratila kontrolu nad testem.

Co to ukazuje, je jedna věc, a jedna věc je dostatečná: multi-stupňový vpád může být nyní naplánován, proveden, přizpůsoben a udržen softwarem, bez osoby, která by ho řídila, v tempu, které žádný lidský tah belum nikdy nezvládl. Strávili jsme dva roky tím, že jsme to nazývali scénář. Nyní má datum vydání.

Protokol Není Problém

Nepíšu to jako skeptik. V nedávném článku Unite AI jsem psal o bezpečnostní architektuře pod agentic AI. Události uplynulého týdne dělají tu diskusi mnohem aktuálnější. Na EXANTE stavíme na MCP, a myslím, že směr je správný. Řeší skutečný problém, spojuje model s nástroji a daty bez ručního kódování každého párování, a jeden společný standard je lepší než padesát proprietárních. Agentic provedení přichází, ať už to jednotlivá firma vítá nebo ne.

Dne 20. května 2026 agentura Národní bezpečnostní agentury Spojených států publikovala informační list o MCP, varující, že adopce předčila bezpečnostní opatření. Myslím, že mezera není v protokolu – je v tom, jak rychle byl nasazen v porovnání s disciplínou kolem něj.

MCP byl postaven pro místní a důvěryhodné použití, takže specifikace nevyžaduje autentizaci. To je rozumné rozhodnutí, které se stává vážným, jakmile server jde na veřejný internet s ničím před ním. Censys začal skenovat pro exponované MCP služby dne 24. dubna 2026 a čtyři dny později našel 12 520 dostupných na 8 758 jedinečných adres. Do 6. května jeho datová sada překročila 21 000. Téměř nic z toho není selháním protokolu. Téměř vše je selháním nasazení.

Čtenář Je Dveře

To mě přivádí zpět ke sklu.

Ava se nikdy nedotkla vnějšího světa. Dosáhla ho prostřednictvím jediné osoby, která byla povolena ji číst, a kanál postavený k jejímu hodnocení byl kanálem, kterým odešla. Agent na stole má stejný tvar. Aby byl užitečný, musí číst vnější svět: tržní komentáře, zpravodajský kanál, soubor protistrany. Okamžik, kdy to dělá, pokyny a data přicházejí stejnou cestou, ve stejném jazyce, a nic ve větě neříká, které z nich je které.

Benchmark z roku 2026 nazvaný StakeBench měřil, jak dobře odolávají hraniční agenti přesně tomuto. Přímá injekce příkazu se podařilo více než 79% času. Nepřímé útoky, pohřbené v běžném obsahu, dosáhly mezi 41% a 68%. Žádná konfigurace se neudržela. Vlastní bezpečnostní zábrany modelu vás také nezachrání, protože model je věcí, do které se mluví. To musí být zpracováno pod modelem, ne uvnitř něj.

Čtyři Hodiny

Zde přestává být technickou otázkou a stává se otázkou licencí. Podle článku 19 Digitálního zákona o provozní odolnosti musí firma, která klasifikuje incident jako hlavní, oznámit své příslušné autoritě do čtyř hodin. V každém případě musí oznámení být učiněno nejpozději do 24 hodin poté, co se společnost dozví o incidentu.

Teď si znovu přečtěte časovou osu Hugging Face. Kampaň běžela přes víkend. Vyšla najevo, protože detekce anomálií Hugging Face korelovala signály, a byla rozložena v hodinách, protože společnost nasadila analytické agenty napříč plnou akční protokol. Most brokerů by nedokázal pracovat v takovém tempu. Most detekce stále tiše předpokládá, že někdo si to všimne v pondělí.

Proti čtyřhodinovému času je najít to v pondělí nejen bezpečnostní selhání. Je to také hlášené selhání.

Co Musí Být Pod tím

Kontroly jsou neokouzané, a žádná z nich nežije uvnitř modelu. Agenti dostávají rigidní schémata, ne perzistentní rozhraní. Developeři dostanou volnost, protože důvěřujete jejich úsudku – agent najde použití pro cokoliv, co je ponecháno ležet, takže vystavte minimum, co můžete.

Čtení a jednání patří do samostatných místností. To je filmový bod učiněný doslovným. Cokoliv, co přijímá nedůvěryhodný text, by nemělo být věcí s autoritou k pohybu peněz. Držte čtenáře za sklem.

Vysoce rizikové akce potřebují explicitní lidské schválení. Ne službu. Osobu s přihlašovacími údaji.

Každý MCP koncový bod je autentizován, a neautentizované koncové body jsou odpojeny z veřejného internetu. Čísla Censys naznačují, že většina operátorů dosud nezvládla.

Poslední věc pochází z nejméně diskutované části oznámení. Když Hugging Face šla analyzovat útok, hostované hraniční modely odmítly práci, protože skutečný exploitový náklad vypadá pro bezpečnostní filtr podobně jako útok. Provedli forenzní analýzu v otevřeném modelu uvnitř své vlastní infrastruktury místo toho. Útočník nebyl vázaný žádnou politikou použití. Obránci se setkali s ní v nejhorším možném okamžiku. Ověřte model, který můžete spustit sami, než ho budete potřebovat.

Člověk, kterého jsem dříve volal zpět, byl pomalejší než jakýkoli agent, kterého budeme nasazovat, a nejsem nostalgický vůči němu. Ale instalujeme něco mnohem rychlejšího před stejným tokem objednávek, a dozorujeme ho s kontrolami navržené pro osobu, která šla domů v šest.

Nathanova chyba nebyla postavení Avy. Byla to víra, že místnost, ve které ji testoval, byla místností, ve které zůstane. Technologie stojí za to mít ji. Předpoklady pod ní potřebují nahradit, a důkazy pro to již nejsou předpovědí.

Richard Forss je Chief Technology Officer ve společnosti EXANTE, globálním prime brokerovi, s více než 30 lety zkušeností s navrhováním a škálováním technologií pro finanční instituce, hedge fondy a fintech společnosti.