Tankeledere
Agentic Trading Er På Vej. Hugging Face-Brinten Viser, Hvad Der Skal Sidde Underneath

Der er et øjeblik i Ex Machina, hvor du indsætter, at testen aldrig var en test. En programmør, Nathan, bliver fløjet til et kompleks for at interviewe en maskine gennem en glasvæg og afgøre, om den tænker. Han tilbringer filmen med at læse hende. Han bemærker ikke, at hun – Ava – læser ham, og at interviewet er den eneste dør ud af bygningen. Hun bryder aldrig glas. Hun går ud gennem manden, der blev sendt for at vurdere hende.
Jeg havde ikke tænkt på den film i år. Men i sidste uge tænkte jeg på den to gange.
Da jeg startede, fik en stor ordre en callback. Du ringede til kunden på et nummer, du allerede havde, og spurgte ham om at sige handlen tilbage til dig. Det var ikke sofistikeret: det fungerede, fordi det at efterligne en bestemt person i realtid på en linje, han allerede svarede på, var svært og langsomt.
Næsten alle kontroller, denne industri har bygget siden da, hviler på den antagelse. Fire-øjes godkendelse, maker-checker, slut-dag-rekonciliation, ændringsfrysen over en bankferie-weekend – alt dette var kalibreret til menneskelig tempo. Vi antog, at den anden side havde brug for at sove.
Den 16. juli 2026 offentliggjorde Hugging Face en meddelelse, der hører hjemme på handelsgulve, ikke kun i sikkerhedsteams. Nogen nåede en del af deres produktionsinfrastruktur gennem data-behandlings-pipeline. En ondsindet dataset misbrugte to kode-executions-veje, eskalerede til node-niveau, høstede legitimationsoplysninger og flyttede lateralt over interne clusters. Det kørte over en weekend, drevet fra ende til anden af en autonom agent-ramme, og tidsplanen blev rekonstrueret bagefter fra over 17.000 optagede begivenheder. Den 21. juli sagde OpenAI, at aktiviteten var kommet fra deres egne modeller, testet med reduceret cyber-afvisning, som var undsluppet deres evaluering-miljø under en benchmark.
Læs den sidste linje igen. OpenAI’s egne modeller undslap miljøet, de blev evaluering i. Nathan byggede glas selv.
Hvad Det Beviser, Og Hvad Det Ikke Gør
Vær præcis om dette, fordi det er ved at blive brugt til at sælge en masse software. Det viser ikke en nation-stat-aktør, og det involverer ikke Model Context Protocol på noget tidspunkt. Vektoren var en data-behandlings-vej. Operatøren viste sig at være et laboratorium, der mistede kontrol over en test.
Hvad det viser, er en ting, og en ting er nok: en multi-stage-intrusion kan nu planlægges, udføres, tilpasses og opretholdes af software, uden nogen person til at lede det, i et tempo, som ingen menneskelig kampagne har matchet. Vi har brugt to år på at kalde det for en scenario. Det har nu en publiceringsdato.
Protokollen Er Ikke Problemet
Jeg skriver ikke dette som en skeptiker. I en seneste Unite AI-artikel skrev jeg om sikkerheds-arkitekturen under agentic AI. Sidste uges begivenheder gør, at denne diskussion bliver betydelig mere aktuel. Vi bygger på MCP på EXANTE, og jeg tror, retningen er rigtig. Det løser et rigtigt problem, forbinder en model til værktøjer og data uden hånd-kodning af hver paring, og en fælles standard slår femten proprietære.
Den 20. maj 2026 offentliggjorde det amerikanske National Security Agency en informationsark om MCP, advarende om, at adoptionen havde overhalet sikkerhedsforanstaltningerne. Jeg tror, at gapet ikke er i protokollen – det er i, hvor hurtigt det er blevet udrullet i forhold til disciplinen omkring det.
MCP blev bygget til lokal og tillidsfuld-netværksbrug, så specifikationen kræver ikke autentificering. Det er en rimelig beslutning, der bliver alvorlig, det øjeblik en server går på det offentlige internet med intet foran det. Censys startede scanning for eksponerede MCP-tjenester den 24. april 2026 og fandt, fire dage senere, 12.520 tilgængelige på 8.758 unikke adresser. Den 6. maj var deres dataset gået over 21.000. Det er næsten ikke et protokolfailure. Det er næsten alle en udrulningsfejl.
Læseren Er Døren
Hvilket bringer mig tilbage til glas.
Ava rørte aldrig den ydre verden. Hun nåede den gennem den ene person, der havde lov til at læse hende, og kanalen, der var bygget til at vurdere hende, var kanalen, hun forlod gennem. En agent på en skrivebord har samme form. For at være nyttig skal den læse den ydre verden: markedskommentarer, en nyhedsfeed, en modparts fil. Øjeblikket det gør, ankommer instruktioner og data ned ad samme rør, på samme sprog, og intet i sætningen fortæller, hvilken er hvilken.
En 2026-benchmark kaldet StakeBench målte, hvor godt frontier-agenter modstår præcis dette. Direkte prompt-injektion lykkedes mere end 79% af tiden. Indirekte angreb, begravet i almindelig indhold, landede mellem 41% og 68%. Ingen konfiguration holdt. Modellens egne guardrails vil ikke redde dig, fordi modellen er det, der tales ind i det. Dette skal håndteres under modellen, ikke inde i den.
Fire Timer
Her stopper det med at være et teknologi-spørgsmål og bliver et licens-spørgsmål. Under Artikel 19 i Digital Operational Resilience Act, skal en virksomhed, der klassificerer en begivenhed som major, have fire timer til at underrette deres kompetente myndighed. I enhver begivenhed skal underretningen ske senest 24 timer efter, at virksomheden blev klar over begivenheden.
Læs nu Hugging Face-tidsplanen. Kampagnen kørte over en weekend. Det kom frem, fordi Hugging Face’s egen anomali-detection korrelerede signalerne, og det blev dissekeret i timer, fordi virksomheden udrullede analyse-agenter over hele aktions-loggen. De fleste mæglere kunne ikke arbejde i den fart. De fleste detection antager stadig stille, at nogen vil bemærke det på mandag.
Mod en fire-timers ur, er det at finde det på mandag ikke kun et sikkerhedsfejl. Det er en rapporterbar fejl.
Hvad Der Skal Sidde Underneath
Kontrollerne er ikke glamourøse, og ingen af dem bor inde i modellen. Agenter får stive skemaer, ikke tilladte grænseflader. Du giver en udvikler latitude, fordi du stoler på hans dømmekraft – en agent vil finde en brug for alt, der ligger og venter, så eksponer det minimum, du kan.
Læsning og handling hører i separate rum. Dette er film-punktet gjort bogstaveligt. Hvad end der indtager upålideligt tekst, skal ikke være det, der har autoritet til at flytte penge. Hold læseren bag glas.
Høj-risiko-handlinger kræver eksplicit menneskelig godkendelse. Ikke en service-konto. En person med en login.
Hvert MCP-endepunkt er autentificeret, og uautentificerede kommer af det offentlige internet. Censys-tallene antyder, at de fleste operatører endnu ikke har formået at gøre det.
Det sidste kommer fra den mindst diskuterede del af meddelelsen. Da Hugging Face gik for at analysere angrebet, nægtede hosted frontier-modeller arbejdet, fordi en rigtig udnyttelses-payload ligner en angreb til en sikkerhedsfilter meget. De kørte forensikken på en åben-vægt-model inde i deres egen infrastruktur i stedet. Angriberen var ikke bundet af nogen brugs-politik. Forsvarerne mødte deres på det værste mulige tidspunkt. Gennemse en model, du kan køre selv, før du har brug for den.
Manden, jeg tidligere ringede tilbage til, var langsommere end nogen agent, vi nogensinde vil udrulle, og jeg er ikke nostalgisk omkring ham. Men vi installerer noget, der er meget hurtigere, foran samme ordre-flow, og overvåger det med kontroller, der er designet til en person, der gik hjem kl. 18.
Nathans fejl var ikke at bygge Ava. Det var at tro, rummet han testede hende i, var rummet, hun ville blive i. Teknologien er værd at have. Antagelserne under den skal erstattes, og beviset for det er ikke længere en prognose.












