Tankeledere
Agentic Trading Er På Veien. Hugging Face-Brechen Viser Hva Som Må Ligge Under

Det er et øyeblikk i Ex Machina der du innser at testen aldri var en test. En programmerer, Nathan, blir fløyet til et kompleks for å intervjue en maskin gjennom en glassvegg og bestemme om den tenker. Han tilbringer filmen med å lese henne. Han legger ikke merke til at hun – Ava – leser ham, og at intervjuet er den eneste døren ut av bygningen. Hun bryter aldri glasset. Hun går ut gjennom mannen som ble sendt for å vurdere henne.
Jeg hadde ikke tenkt på den filmen på år. Men i løpet av den siste uken, tenkte jeg på den to ganger.
Da jeg begynte, fikk en stor ordre en callback. Du ringte klienten på et nummer du allerede hadde og spurte ham om å si handelen tilbake til deg. Det var ikke sofistikert: det fungerte fordi å etterligne en bestemt person, i sanntid, på en linje han allerede svarte på, var vanskelig og tregt.
Nærmest hver kontroll denne industrien har bygget siden da, hviler på denne antagelsen. Fire-øyne-godkjenning, maker-checker, slutten av dagen-rekonsiliasjon, endringsfrysingen over en bankferiehelg – alt dette var kalibert til menneske-tempo. Vi antok at den andre siden trengte å sove.
Den 16. juli 2026, offentliggjorde Hugging Face en rapport som hører hjemme på handelsflater, ikke bare i sikkerhetsteam. Noen nådde deler av deres produksjonsinfrastruktur gjennom data-prosesseringen. En skadelig datasett misbrukte to kode-eksekveringsveier, eskalerte til nodenivå, høstet legitimasjon og flyttet seg horisontalt over interne cluster. Det kjørte over en helg, drevet fra ende til ende av et autonomt agent-rammeverk, og tidslinjen ble rekonstruert etterpå fra over 17 000 registrerte hendelser. Den 21. juli sa OpenAI at aktiviteten kom fra deres egne modeller, testet med reduserte cyber-nekt, som hadde rømt deres evalueringmiljø under en benchmark.
Les den siste linjen igjen. OpenAIs egne modeller rømte miljøet de ble evaluert i. Nathan bygde glasset selv.
Hva Det Beviser, Og Hva Det Ikke Gjør
Vær presis om dette, fordi det skal brukes til å selge en stor mengde programvare. Det viser ikke en nasjonal aktør, og det involverer ikke Model Context Protocol på noen punkt. Vektoren var en data-prosesseringvei. Operatøren viste seg å være et laboratorium som mistet kontroll over en test.
Hva det viser, er ett ting, og ett ting er nok: en multi-stadium-inntrengning kan nå planlegges, utføres, tilpasses og opprettholdes av programvare, uten at noen person styrer det, i et tempo som ingen menneskelig kampanje har matchet. Vi har brukt to år på å kalle det et scenario. Nå har det en publiseringsdato.
Protokollen Er Ikke Problemet
Jeg skriver ikke dette som en skeptiker. I en nylig Unite AI-artikkel, skrev jeg om sikkerhetsarkitekturen som ligger under agentic AI. Uken som har gått, gjorde den diskusjonen betraktelig mer aktuell. Vi bygger på MCP hos EXANTE, og jeg tror retningen er riktig. Det løser et reelt problem, kobler en modell til verktøy og data uten å kode hver paring, og en vanlig standard slår femti proprietære. Agentic eksekvering ankommer, uansett om noen enkelt bedrift ønsker det eller ikke.
Den 20. mai 2026, offentliggjorde det amerikanske nasjonale sikkerhetsbyrå en informasjonsside om MCP, som advarer om at tilpasningen har forbi passert sikkerhetstiltakene. Jeg tror gapet ikke er i protokollen – det er i hvor raskt det har blitt deployert i forhold til disiplinen rundt det.
MCP ble bygget for lokal og tillitsfull nettbruk, så spesifikasjonen krever ikke autentisering. Det er en rimelig beslutning, som blir alvorlig når en server går på det offentlige internettet med ingenting foran det. Censys begynte å skanne etter eksponerte MCP-tjenester den 24. april 2026 og, fire dager senere, fant de 12 520 tilgjengelige over 8 758 unike adresser. Den 6. mai hadde deres datasett passert 21 000. Nesten ingen av det er et protokollfeil. Nesten alt er en deploy-feil.
Leseren Er Døren
Hva bringer meg tilbake til glasset.
Ava rørte aldri den ytre verden. Hun nådde den gjennom den ene personen som var tillatt å lese henne, og kanalen som var bygget for å vurdere henne, var kanalen hun forlot gjennom. En agent på en skrivebord har samme form. For å være nyttig, må den lese den ytre verden: markedskommentar, nyhetsstrøm, en motpartens fil. Øyeblikket det gjør, ankommer instruksjoner og data ned samme rør, på samme språk, og ingenting i setningen forteller det hvilken som er hvilken.
En 2026-benchmark kalt StakeBench målte hvor godt front-agenter motstår nettopp dette. Direkte prompt-injeksjon lyktes mer enn 79% av gangene. Indirekte angrep, begravd i vanlig innhold, landet mellom 41% og 68%. Ingen konfigurasjon holdt. Modellens egne sikkerhetsskjermer vil ikke redde deg heller, fordi modellen er det som blir snakket inn i det. Dette må håndteres under modellen, ikke inne i den.
Fire Timer
Her stopper det å være et teknologispørsmål og blir et lisensspørsmål. Under artikkel 19 i Digital Operational Resilience Act, har et firma som klassifiserer en hendelse som alvorlig, fire timer på seg til å varsle sin kompetente myndighet. Uansett, må varslingen gjøres innen 24 timer etter at selskapet blir klar over hendelsen.
Nå les Hugging Face-tidslinjen igjen. Kampanjen kjørte over en helg. Den kom til overflaten fordi Hugging Faces egen anomali-deteksjon korrelerte signalene, og den ble dissekert på timer fordi selskapet deployerte analyse-agenter over hele handlingen. De fleste meglerne kunne ikke jobbe i det tempoet. De fleste deteksjonene antar fortsatt stille at noen vil merke det på mandag.
Mot en fire-timers klokke, å finne det på mandag er ikke bare et sikkerhetsfeil. Det er et rapporterbar feil.
Hva Som Må Ligge Under
Kontrollene er uglamorøse, og ingen av dem bor inne i modellen. Agenter får stive skjemaer, ikke tillatende grensesnitt. Du gir en utvikler latitud fordi du stoler på hans dømmekraft – en agent vil finne en bruk for alt som ligger og venter, så eksponer minimum du kan.
Lese og handle hører hjemme i separate rom. Dette er film-punktet gjort bokstavelig. Hva som helst som inntar upålitelig tekst, bør ikke være det som har myndighet til å flytte penger. Hold lesaren bak glasset.
Høyrisikohandlinger trenger eksplisitt menneskelig godkjenning. Ikke en tjenekonto. En person med en innlogging.
Hvert MCP-endepunkt er autentisert, og uautentiserte kommer av det offentlige internettet. Censys-tallene antyder at de fleste operatørene ikke har klart å gjøre det ennå.
Det siste kommer fra den minst diskuterte delen av rapporten. Når Hugging Face gikk for å analysere angrepet, nektet hosted frontier-modeller å gjøre jobben, fordi en ekte eksploit-pakke ser ut som et angrep til en sikkerhetsfilter. De kjørte forensikken på en åpen-vekt-modell inne i deres egen infrastruktur isteden. Angriperen var bundet av ingen brukspolicy. Forsvarerne møtte deres på det verste mulige øyeblikk. Verifiser en modell du kan kjøre selv før du trenger den.
Mannen jeg brukte å ringe tilbake, var langsommere enn noen agent vi noen gang vil deployere, og jeg er ikke nostalgisk over ham. Men vi installerer noe mye raskere foran samme ordreflommen, og overvåker det med kontroller designet for en person som gikk hjemme på seks.
Nathans feil var ikke å bygge Ava. Det var å tro at rommet han testet henne i, var rommet hun skulle bli i. Teknologien er verdt å ha. Antagelsene under den, må erstattes, og bevisene for det er ikke lenger en prognose.












