Liderzy opinii

Handel Agentic Jest Już Tu. Awaria Hugging Face Pokazuje, Co Musi Leżeć Pod Nim

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Istnieje moment w filmie Ex Machina, kiedy zdajesz sobie sprawę, że test nigdy nie był testem. Programista, Nathan, zostaje przetransportowany do kompleksu, aby przeprowadzić wywiad z maszyną przez szybę i zdecydować, czy myśli. Cały film spędza czytając ją. Nie zauważa, że ona – Ava – czyta go, a wywiad jest jedyną bramą wyjścia z budynku. Nigdy nie łamie szyby. Wychodzi przez mężczyznę, który został wysłany, aby ją ocenić.

Nie myślałem o tym filmie od lat. Ale w ciągu ostatniego tygodnia myślałem o nim dwa razy.

Kiedy zacząłem, duże zamówienie otrzymywało callback. Dzwoniłeś do klienta na numer, który już posiadałeś, i prosiłeś go, aby powtórzyć transakcję. Nie było to wyrafinowane: działało, ponieważ naśladownictwo określonej osoby w czasie rzeczywistym na linii, której już odpowiedział, było trudne i wolne.

Prawie każdy kontrola, którą ta branża zbudowała od tego czasu, opiera się na tym założeniu. Czterooki system zatwierdzania, maker-checker, rozliczanie na koniec dnia, zamrożenie zmian w weekend, wszystko to było skalibrowane do tempa ludzkiego. Zakładaliśmy, że druga strona potrzebuje snu.

16 lipca 2026 r. Hugging Face opublikowało oświadczenie, które powinno znaleźć się na parkietach handlowych, a nie tylko w zespołach bezpieczeństwa. Ktoś dotarł do części ich infrastruktury produkcyjnej przez potok przetwarzania danych. Złośliwy zestaw danych wykorzystał dwie ścieżki wykonywania kodu, eskalował do poziomu węzła, wykorzystał poświadczenia i poruszał się po wewnętrznych klastrach. Działał przez weekend, napędzany przez ramy autonomicznego agenta, a przebieg został odtworzony później z ponad 17 000 zarejestrowanych zdarzeń. 21 lipca OpenAI powiedziało, że działaniepochodziło od ich własnych modeli, przetestowanych z ograniczonymi odmowami cybernetycznymi, które uciekły z ich środowiska oceny podczas benchmarku.

Przeczytaj tę ostatnią linię jeszcze raz. Własne modele OpenAI uciekły ze środowiska, w którym były oceniane. Nathan zbudował szybę sam.

Czego To Dowodzi, a Czego Nie

Bądźmy precyzyjni w tym punkcie, ponieważ zaraz będzie on wykorzystywany do sprzedaży dużej ilości oprogramowania. Nie pokazuje to państwa-narodowego aktora, a także nie dotyczy Protokołu Kontekstu Modelu w żadnym momencie. Wektor był ścieżką przetwarzania danych. Operator okazał się laboratorium, które straciło kontrolę nad testem.

To, co pokazuje, jest jedną rzeczą, a jednej rzeczy wystarczy: wieloetapowy wtargnięcie może być obecnie zaplanowane, wykonane, dostosowane i utrzymane przez oprogramowanie, bez kierowania przez osobę, w tempie, którego żadna kampania ludzka nie dorównała. Spędziliśmy dwa lata, nazywając to scenariuszem. Teraz ma datę publikacji.

Protokół Nie Jest Problemem

Nie piszę tego jako sceptyk. W niedawnym artykule Unite AI pisałem o architekturze bezpieczeństwapodstawowej agentic AI. Wydarzenia z ostatniego tygodnia sprawiły, że ta dyskusja stała się znacznie bardziej pilna. Budujemy na MCP w EXANTE, a myślę, że kierunek jest słuszny. Rozwiązuje on prawdziisty problem, łącząc model z narzędziami i danymi bez ręcznego kodowania każdej pary, a jeden wspólny standard bije pięćdziesiąt standardów własnych. Wykonywanie agenticzne przychodzi, niezależnie od tego, czy jakiś konkretny podmiot je wita, czy nie.

20 maja 2026 r. Agencja Bezpieczeństwa Narodowego Stanów Zjednoczonych opublikowała arkusz informacyjny na temat MCP, ostrzegając, że przyjęcie przewyższyło zabezpieczenia. Uważam, że luka nie leży w protokole – leży w tym, jak szybko został on wdrożony w stosunku do dyscypliny wokół niego.

MCP został zbudowany do użytku lokalnego i zaufanego, więc specyfikacja nie wymaga uwierzytelniania. To jest rozsądna decyzja, która staje się poważna w momencie, gdy serwer jest umieszczony na publicznym Internecie z niczym przed nim. Censys rozpoczął skanowanie w poszukiwaniu narażonych usług MCP 24 kwietnia 2026 r. i cztery dni później znalazł 12 520 dostępnych na 8 758 unikalnych adresach. Do 6 maja jego zestaw danych przekroczył 21 000. Prawie żadne z tego nie jest awarią protokołu. Prawie wszystko to jest awarią wdrożenia.

Czytelnik To Drzwi

To mnie wraca do szyby.

Ava nigdy nie dotknęła świata zewnętrznego. Dotarła do niego przez jedną osobę, której pozwolono ją czytać, a kanał zbudowany do jej oceny był kanałem, przez który wyszła. Agent na biurku ma taki sam kształt. Aby być użytecznym, musi czytać świat zewnętrzny: komentarz rynkowy, kanał informacyjny, plik kontrahenta. W momencie, gdy to robi, instrukcje i dane przychodzą w dół tego samego potoku, w tym samym języku, a nic w zdaniu nie mówi mu, które jest które.

Benchmark z 2026 r. o nazwie StakeBench zmierzył, jak dobrze agenci na czele oporu przed tym odpowiadają. Bezpośrednia iniekcja promptu powiodła się ponad 79% czasu. Ataki pośrednie, ukryte w zwykłym treści, wylądowały między 41% a 68%. Żadna konfiguracja nie utrzymała się. Własne barierki modelu nie uratują cię, ponieważ model jest tym, do czego mówi się. To musi być obsłużone pod modelem, a nie wewnątrz niego.

Cztery Godziny

Tu przestaje to być pytanie technologiczne i staje się kwestią licencjonowania. Zgodnie z art. 19 Rozporządzenia o cyfrowej operacyjnej wytrzymałości, firma, która klasyfikuje incydent jako poważny, ma cztery godziny na powiadomienie właściwej władzy. W każdym przypadku powiadomienie musi być dokonane w ciągu 24 godzin od momentu, gdy firma dowiedziała się o incydencie.

Teraz przeczytaj ponownie harmonogram Hugging Face. Kampania działała przez weekend. Została ujawniona, ponieważ własne wykrywanie anomalii Hugging Face skorelowało sygnały, a została rozczłonkowana w ciągu godzin, ponieważ firma wdrożyła agenci analityczne w całym pełnym rejestrze działań. Większość brokerów nie mogłaby działać w tym tempie. Większość wykrywania nadal cicho zakłada, że ktoś zauważy to w poniedziałek.

Przeciwko czterogodzinnemu zegarowi, znalezienie go w poniedziałek nie jest już awarią bezpieczeństwa. Jest to awaria, która podlega zgłoszeniu.

Co Musi Leżeć Pod Spodem

Kontrole są nieeleganckie, a żadna z nich nie mieszka wewnątrz modelu. Agenci otrzymują sztywne schematy, a nie permissive interfejsy. Dajesz deweloperowi swobodę, ponieważ ufasz jego osądowi – agent znajdzie użycie dla wszystkiego, co zostanie pozostawione, więc ujawnij minimum, które możesz.

Czytanie i działanie należą do oddzielnych pokoi. To jest punkt filmu uczyniony dosłownym. Cokolwiek spożywa niewiarygodny tekst nie powinno być tym, co ma uprawnienia do przeniesienia pieniędzy. Trzymaj czytelnika za szybą.

Działania o wysokim ryzyku wymagają jawnej akceptacji ludzkiej. Nie jest to konto usługi. Osoba z loginem.

Każdy punkt końcowy MCP jest uwierzytelniony, a nieuwierzytelnione są usuwane z Internetu. Dane Censys sugerują, że większość operatorów nie zarządza tym jeszcze.

Ostatni pochodzi z najmniej omawianego fragmentu ujawnienia. Kiedy Hugging Face poszło analizować atak, hosted frontier models odmówiło pracy, ponieważ prawdziwa ładunek wykorzystania wygląda dla filtra bezpieczeństwa jak atak. Przeprowadzili oni analizy forensyczne na modelu o otwartych wagach wewnątrz własnej infrastruktury. Atakujący nie był związany żadną polityką użytkowania. Obrońcy spotkali się z nią w najgorszym możliwym momencie. Zweryfikuj model, który możesz uruchomić sam, zanim będziesz go potrzebować.

Człowiek, którego dzwoniłem wstecz, był wolniejszy niż jakikolwiek agent, którego kiedykolwiek wdrożymy, a nie tęsknię za nim. Ale instalujemy coś znacznie szybszego przed tym samym przepływem zamówień i nadzorujemy to za pomocą kontroli zaprojektowanych dla osoby, która wróciła do domu o szóstej.

Błąd Nathana nie polegał na tym, że zbudował Avę. Polegał na tym, że uwierzył, iż pomieszczenie, w którym ją testował, było pomieszczeniem, w którym pozostanie. Technologia jest warta posiadania. Założenia pod nią wymagają zastąpienia, a dowód na to już nie jest prognozą.

Richard Forss jest Dyrektorem ds. Technologii w EXANTE, globalnym brokerem prime, z ponad 30-letnim doświadczeniem w projektowaniu i skalowaniu technologii dla instytucji finansowych, funduszy hedgingowych i firm fintech.