Pemimpin pemikiran
Perdagangan Agentic Akan Datang. Pelanggaran Hugging Face Menunjukkan Apa yang Harus Berada di Bawahnya

Ada saatnya dalam film Ex Machina di mana Anda menyadari bahwa tes itu tidak pernah menjadi tes. Seorang programmer, Nathan, diterbangkan ke sebuah kompleks untuk mewawancarai sebuah mesin melalui dinding kaca dan memutuskan apakah mesin itu berpikir. Ia menghabiskan film itu membaca dia. Ia tidak menyadari bahwa dia – Ava – membaca dia, dan bahwa wawancara itu adalah satu-satunya pintu keluar dari bangunan. Dia tidak pernah memecahkan kaca. Dia berjalan keluar melalui orang yang dikirim untuk menilainya.
Saya tidak pernah memikirkan film itu selama bertahun-tahun. Tapi selama seminggu terakhir, saya memikirkan tentang itu dua kali.
Ketika saya memulai, sebuah pesanan besar mendapatkan callback. Anda menelepon klien pada nomor yang sudah Anda miliki dan meminta mereka untuk mengulangi perdagangan itu kepada Anda. Ini tidak canggih: itu bekerja karena meniru orang tertentu, dalam waktu nyata, pada baris yang sudah mereka jawab, itu sulit dan lambat.
Hampir setiap kontrol yang dibangun industri ini sejak saat itu beristirahat pada asumsi itu. Persetujuan empat mata, pembuat-pemeriksa, rekonsiliasi akhir hari, pembekuan perubahan selama akhir pekan liburan bank – semuanya itu dikalibrasi untuk tempo manusia. Kami mengasumsikan pihak lain perlu tidur.
Pada 16 Juli 2026, Hugging Face menerbitkan pengungkapan yang termasuk di lantai perdagangan, bukan hanya di tim keamanan. Seseorang mencapai bagian dari infrastruktur produksi melalui pipa pengolahan data. Sebuah dataset berbahaya menyalahgunakan dua jalur eksekusi kode, dinaikkan ke tingkat node, memanen kredensial, dan bergerak lateral di seluruh kluster internal. Ini berjalan di seluruh akhir pekan, didorong dari ujung ke ujung oleh kerangka kerja agen otonom, dan timeline itu direkonstruksi kemudian dari lebih dari 17.000 acara yang direkam. Pada 21 Juli, OpenAI mengatakan bahwa aktivitas datang dari model pra-rilisnya sendiri, yang diuji dengan penolakan siber yang berkurang, yang telah melarikan diri dari lingkungan evaluasi mereka selama benchmark.
Baca kalimat terakhir itu lagi. Model OpenAI sendiri melarikan diri dari lingkungan yang sedang dievaluasi. Nathan membangun kaca itu sendiri.
Apa yang Dibuktikan, dan Apa yang Tidak
Jadilah tepat tentang ini, karena ini akan digunakan untuk menjual sejumlah besar perangkat lunak. Ini tidak menunjukkan aktor negara, dan ini tidak melibatkan Protokol Konteks Model pada titik mana pun. Vektor itu adalah jalur pengolahan data. Operator itu ternyata adalah laboratorium yang kehilangan kontrol atas tes.
Apa yang ditunjukkan adalah satu hal, dan satu hal itu cukup: serangan multi-tahap sekarang dapat direncanakan, dieksekusi, disesuaikan, dan dipertahankan oleh perangkat lunak, tanpa orang yang mengarahkannya, dengan tempo yang tidak pernah dicapai oleh kampanye manusia. Kami telah menghabiskan dua tahun memanggil itu sebuah skenario. Sekarang itu memiliki tanggal publikasi.
Protokol Bukanlah Masalahnya
Saya tidak menulis ini sebagai seorang skeptis. Dalam sebuah artikel Unite AI baru-baru ini, saya menulis tentang arsitektur keamanan yang mendasari AI agen. Peristiwa minggu terakhir membuat diskusi itu menjadi lebih mendesak. Kami membangun di atas MCP di EXANTE, dan saya pikir arah itu benar. Ini memecahkan masalah nyata, menghubungkan model ke alat dan data tanpa penulisan ulang setiap pasangan, dan satu standar umum mengalahkan lima puluh standar milik perusahaan. Eksekusi agen sedang tiba, apakah perusahaan individu menyambutnya atau tidak.
Pada 20 Mei 2026, Badan Keamanan Nasional Amerika Serikat menerbitkan lembar informasi tentang MCP, memperingatkan bahwa adopsi telah melampaui pengawasan. Saya percaya bahwa kesenjangan itu bukan pada protokol – itu adalah seberapa cepat itu telah diterapkan relatif terhadap disiplin di sekitarnya.
MCP dibangun untuk penggunaan lokal dan jaringan tepercaya, sehingga spesifikasi tidak memerlukan autentikasi. Itu adalah keputusan yang masuk akal, yang menjadi serius saat server pergi ke internet publik dengan tidak ada yang di depannya. Censys memulai pemindaian untuk layanan MCP yang terbuka pada 24 April 2026 dan, empat hari kemudian, menemukan 12.520 yang dapat dijangkau di 8.758 alamat unik. Pada 6 Mei, datasetnya telah melampaui 21.000. Hampir tidak ada yang merupakan kegagalan protokol. Hampir semua itu adalah kegagalan penerapan.
Pembaca Adalah Pintu
Yang membawa saya kembali ke kaca.
Ava tidak pernah menyentuh dunia luar. Dia mencapainya melalui satu orang yang diizinkan untuk membacanya, dan saluran yang dibangun untuk menilainya adalah saluran yang dia tinggalkan. Sebuah agen di meja memiliki bentuk yang sama. Untuk berguna, itu harus membaca dunia luar: komentar pasar, umpan berita, file lawan. Saat itu membaca, instruksi dan data tiba melalui pipa yang sama, dalam bahasa yang sama, dan tidak ada yang memberitahu perbedaannya.
Sebuah benchmark 2026 yang disebut StakeBench mengukur seberapa baik agen depan menahan serangan seperti itu. Injeksi prompt langsung berhasil lebih dari 79% dari waktu. Serangan tidak langsung, terkubur dalam konten biasa, mendarat antara 41% dan 68%. Tidak ada konfigurasi yang menahan. Penghalang model itu sendiri tidak akan menyelamatkan Anda, karena model itu adalah hal yang sedang dibicarakan. Ini harus ditangani di bawah model, bukan di dalamnya.
Empat Jam
Di sini berhenti menjadi pertanyaan teknologi dan menjadi pertanyaan lisensi. Di bawah Pasal 19 dari Undang-Undang Ketahanan Operasional Digital, sebuah perusahaan yang mengklasifikasikan insiden sebagai besar memiliki empat jam untuk meminta otoritas yang kompeten. Dalam kejadian apa pun, pemberitahuan harus dilakukan tidak lebih dari 24 jam setelah perusahaan menyadari insiden.
Sekarang baca timeline Hugging Face lagi. Kampanye itu berjalan di seluruh akhir pekan. Itu muncul karena deteksi anomali Hugging Face sendiri mengorelasikan sinyal, dan itu dibongkar dalam beberapa jam karena perusahaan menerapkan agen analisis di seluruh log aksi. Sebagian besar broker tidak bisa bekerja dengan kecepatan itu. Sebagian besar deteksi masih diam-diam mengasumsikan seseorang akan melihatnya pada hari Senin.
Melawan jam empat, menemukannya pada hari Senin bukan hanya kegagalan keamanan. Itu adalah kegagalan yang dapat dilaporkan.
Apa yang Harus Berada di Bawahnya
Kontrolnya tidak glamor, dan tidak satu pun dari mereka hidup di dalam model. Agen mendapatkan skema kaku, bukan antarmuka permissive. Anda memberikan pengembang latitude karena Anda percaya pada penilaian mereka – sebuah agen akan menemukan penggunaan untuk apa pun yang ditinggalkan, jadi tampilkan minimum yang bisa Anda.
Membaca dan bertindak berada di ruangan terpisah. Ini adalah titik film yang dibuat secara harfiah. Apa pun yang mengkonsumsi teks tidak tepercaya tidak boleh menjadi hal yang memiliki wewenang untuk memindahkan uang. Jaga pembaca di balik kaca.
Tindakan berisiko tinggi memerlukan persetujuan manusia yang eksplisit. Bukan akun layanan. Seorang dengan login.
Setiap titik akhir MCP diotentikasi, dan yang tidak diotentikasi dilepas dari internet publik. Angka Censys menunjukkan bahwa sebagian besar operator belum mengelolanya.
Yang terakhir datang dari bagian yang paling sedikit dibahas dari pengungkapan. Ketika Hugging Face pergi untuk menganalisis serangan, model depan yang dihosting menolak pekerjaan, karena muatan eksploitasi nyata terlihat seperti serangan kepada filter keamanan. Mereka menjalankan forensik pada model berat terbuka di dalam infrastruktur mereka sendiri. Penyerang tidak terikat oleh kebijakan penggunaan. Pembela bertemu dengan kebijakan mereka pada saat terburuk. Periksa model yang dapat Anda jalankan sendiri sebelum Anda membutuhkannya.
Orang yang saya hubungi kembali lebih lambat dari agen mana pun yang akan kami terapkan, dan saya tidak merindukan dia. Tapi kami memasang sesuatu yang jauh lebih cepat di depan aliran pesanan yang sama, dan mengawasinya dengan kontrol yang dirancang untuk orang yang pulang pada pukul enam.
Kesalahan Nathan bukanlah membangun Ava. Itu adalah percaya bahwa ruangan yang dia uji di dalamnya adalah ruangan yang dia akan tinggali. Teknologi itu layak dimiliki. Asumsi di bawahnya perlu diganti, dan bukti untuk itu tidak lagi merupakan ramalan.












