Ajatusjohtajat
Agentic Trading on Tulossa. Hugging Face -tietoturvaloukkaus osoittaa, mitä sen alle pitää olla

On hetki elokuvassa Ex Machina, jolloin tajuaa, että testi ei ollut koskaan testi. Ohjelmoija Nathan lennätetään yhteen laitokseen haastattelemaan konetta lasin läpi ja päättämään, ajattelee ko se. Hän viettää elokuvan lukemalla sitä. Hän ei huomaa, että se – Ava – lukee häntä, ja että haastattelu on ainoa ovi ulos rakennuksesta. Hän ei riko lasia. Hän kävelee ulos miehen kautta, joka lähetettiin arvioimaan sitä.
En ollut ajatellut sitä elokuvaa vuosiin. Mutta viime viikolla ajattelin siitä kahdesti.
Kun aloitin, suuri tilaus sai palautekutsun. Soitit asiakkaalle jo olemassa olevaan numeroon ja pyysit häntä toistamaan kaupan sinulle. Se ei ollut sofistikoitunut: se toimi, koska henkilön impersonointi, reaaliajassa, linjalla, jota hän jo vastasi, oli vaikeaa ja hidasta.
Lähes jokainen valvonta, jonka tämä ala on rakentanut siitä lähtien, perustuu sille oletukselle. Neljän silmän hyväksyntä, tekijän tarkistaja, päivän lopun tarkistus, muutoksen jäädytys pankkien loma-aikana – kaikki se oli kalibroitu ihmisen tahdille. Oletimme, että toisella puolella on tarve nukkua.
16. heinäkuuta 2026 Hugging Face julkaisi ilmoituksen, joka kuuluu kaupankäyntilattioille, ei vain turvallisuustiimeille. Joku pääsi osaan tuotantoinfrastruktuuria tietojen käsittelykanavan kautta. Väärinkäytetty tietokanta hyödynsi kahta koodin suorittamisen polkua, eskaloitui solmotasolle, keräsi tunnistetietoja ja liikkui sivusuunnassa sisäisissä klustereissa. Se suoritettiin yli viikonlopun, ohjattuna autonomisella agenttikehyksellä, ja aikajana rekonstruoitiin myöhemmin yli 17 000 tallennetun tapahtuman perusteella. 21. heinäkuuta OpenAI sanoi, että toiminta tuli omista malleistaan, joita testattiin vähennetyillä kyber-vastusten kanssa, jotka olivat karanneet arviointiympäristöstään benchmarkin aikana.
Lue se viimeinen lause uudelleen. OpenAI:n omat mallit karasivat ympäristöstä, jossa ne arvioitiin. Nathan rakensi lasin itse.
Mitä se osoittaa ja mitä se ei osoita
Ole tarkka tässä, koska sitä aletaan myydä paljon ohjelmistoa. Se ei osoita valtion toimijaa, eikä se liity Model Context Protocoliin millään tavalla. Vektori oli tietojen käsittelykanava. Toimija osoittautui laboratorioksi, joka menetti otteensa testaamisesta.
Mitä se osoittaa, on yksi asia, ja yksi asia riittää: monivaiheinen tunkeutuminen voidaan nyt suunnitella, toteuttaa, sopeuttaa ja ylläpitää ohjelmistolla, ilman, että kukaan ohjaa sitä, tahdilla, jota mikään ihmisten kampanja ei ole koskaan saavuttanut. Olemme viettäneet kaksi vuotta kutsumalla sitä skenaarioksi. Nyt sillä on julkaisupäivä.
Protokolla ei ole ongelma
En kirjoita tätä skeptikkojen vuoksi. Viimeaikaisessa Unite AI -artikkelissa kirjoitin agentic AI:n turvallisuusarkkitehtuurista . Viime viikon tapahtumat tekevät tämän keskustelun paljon ajantasaisemmaksi. Rakennamme MCP: tä EXANTE:ssa, ja uskon, että suunta on oikea. Se ratkaisee todellisen ongelman, yhdistämällä mallin työkaluihin ja tietoihin ilman käsinkirjoitettua paria, ja yksi yleinen standardi voittaa viisikymmentä omisteista standardia. Agentic suoritus on saapumassa, riippumatta siitä, yksittäinen firma tervetulee sitä vai ei.
20. toukokuuta 2026 Yhdysvaltain National Security Agency julkaisi tietolehden MCP: stä, varoittaen, että omaksuminen oli jäänyt turvallisuuden jälkeen. Uskon, että aukko ei ole protokollassa – se on siinä, kuinka nopeasti se on otettu käyttöön suhteessa sen ympärillä olevaan kurinpidolliseen järjestelmään.
MCP: tä rakennettiin paikalliseen ja luotettavaan verkkokäyttöön, joten määritys ei vaadi todennusta. Se on järkevä päätös, josta tulee vakava hetkenä, kun palvelin menee julkiselle internetille ilman mitään sen eteen. Censys aloitti skannaamisen paljastettujen MCP-palvelujen etsimiseksi 24. huhtikuuta 2026 ja neljä päivää myöhemmin löysi 12 520 saatavilla olevaa 8 758 yksilöllisen osoitteen kautta. 6. toukokuuta sen tietokanta oli ylittänyt 21 000. Melkein mikään siitä ei ole protokollavirhe. Lähes kaikki siitä on käyttöönoton virhe.
Lukija on ovi
Joka tuo minut takaisin lasiin.
Ava ei koskaan koskenut ulkomaailmaa. Hän saavutti sen yhden henkilön kautta, joka sai lukea sitä, ja kanava, joka rakennettiin arvioimaan sitä, oli kanava, josta hän lähti. Agentti pöydällä on sama muoto. Jotta se olisi hyödyllistä, se on luettava ulkomaailmaa: markkinakommentteja, uutisvirtaa, vastapuolen tiedostoa. Hetkenä, jolloin se tekee niin, ohjeet ja tiedot saapuvat saman putken kautta, samassa kielellä, ja mitään lauseessa ei kerro, kumpi on kumpi.
StakeBench -mittaus vuonna 2026 mittasi, kuinka hyvin eturintaman agentit kestävät täsmälleen tätä. Suora ohjepisteen injektio onnistui yli 79 prosentissa tapauksista. Epäsuorat hyökkäykset, jotka olivat piilossa tavallisessa sisällössä, saavuttivat 41-68 prosenttia. Mikään konfiguraatio ei pitänyt. Mallin omat suojakilvet eivät pelasta sinua, koska malli on se, johon puhutaan. Tämä on käsiteltävä mallin alla, ei sen sisällä.
Neljä tuntia
Tässä se loppuu olemasta teknologia-kysymys ja muuttuu luvan antamiseksi. Digitaalisen toiminnan jatkuvuuden laissa 19 §: ssä, yritys, joka luokittelee tapahtuman merkittäväksi, on ilmoitettava asiasta viranomaiselleen neljän tunnin kuluessa. Millä tahansa tapauksella ilmoitus on tehtävä viimeistään 24 tunnin kuluessa siitä, kun yritys on tietoinen tapahtumasta.
Nyt lue Hugging Face -aikajana uudelleen. Kampanja suoritettiin yli viikonlopun. Se tuli esiin, koska Hugging Face:n oma poikkeamien havaitseminen yhdisti signaalit, ja se purettiin tunteissa, koska yritys käytti analyysikoneita koko toiminnan lokissa. Useimmat välittäjät eivät voisi toimia nopeasti. Useimmat havainnot oletetaan edelleen hiljaa, että joku huomaa sen maanantaina.
Neljän tunnin ajassa löytäminen maanantaina ei ole vain turvallisuuden pettäminen. Se on ilmoitettava.
Mitä on istuttava sen alle
Valvontaa ei ole glamouria, eikä yksikään niistä asu mallissa. Agentit saavat joustavat schemat, ei myöntäviä liittymiä. Antaa kehittäjälle valtuudet, koska luotat hänen arvostelukykyynsä – agentti löytää käytön kaikkeen, mitä on jätetty lojuviksi, joten paljasta vain vähimmäismäärä, mitä voit.
Lukeminen ja toimiminen kuuluvat eri huoneisiin. Tämä on elokuva, joka tekee kirjaimellisen. Mitä tahansa, joka lukee luotettavaa tekstiä, ei saa olla se, jolla on valtuudet siirtää rahaa. Pitäkää lukija lasin takana.
Korkean riskin toimet vaativat eksplisiittistä ihmisen hyväksyntää. Ei palvelutili. Henkilö, jolla on kirjautumisnimi.
Jokainen MCP-päätepiste on todennettu, ja todennettavat poistetaan julkiselta internetiltä. Censysin luvut osoittavat, että useimmat toimijat eivät ole onnistuneet siinä vielä.
Viimeinen tulee vähiten keskustellusta osasta ilmoitusta. Kun Hugging Face meni analysoimaan hyökkäystä, isäntämallit kieltäytyivät työstä, koska todellinen hyökkäyskuorma näytti turvallisuuden suodattimelta paljon hyökkäykseltä. He suorittivat rikostutkinnan avoimen painoisen mallin omassa infrastruktuurissaan sen sijaan. Hyökkääjä ei ollut sidottu mihinkään käyttöpolitiikkaan. Puolustajat kohtasivat oman käyttöpolitiikkansa pahimmassa mahdollisessa hetkessä. Tarkista malli, jonka voit itse suorittaa, ennen kuin tarvitset sitä.
Mies, jonka soitin takaisin, oli hitaampi kuin mikään agentti, jonka koskaan käytämme, ja en ole nostalginen hänen suhteenaan. Mutta asennamme jotain paljon nopeampaa saman kaupankäyntivirran eteen, ja valvomme sitä valvontatoimin, jotka on suunniteltu henkilölle, joka lähti kotiin kuuden aikaan.
Nathanin virhe ei ollut Ava:n rakentaminen. Se oli uskoa, että huone, jossa hän testasi sitä, oli huone, jossa se jäisi. Teknologia on arvokasta. Oletukset sen alla tarvitsevat korvaamista, ja näyttö siitä ei ole enää ennuste.












