Lideri de opinie
Tranzacționarea Agentică Vine. Încălcarea Hugging Face Arată Ce Trebuie Să Stea Dedesubt

Există un moment în filmul Ex Machina în care te dai seama că testul nu a fost niciodată un test. Un programator, Nathan, este adus la o clădire pentru a intervieva o mașină prin intermediul unui perete de sticlă și pentru a decide dacă aceasta gândește. El petrece filmul citind-o. El nu observă că ea – Ava – îl citește pe el, și că interviul este singura ușă de ieșire din clădire. Ea nu sparge sticla. Ea iese prin omul care a fost trimis să o evalueze.
Nu mai gândisem la acel film de ani de zile. Dar în ultima săptămână, m-am gândit la el de două ori.
Când am început, o comandă mare primea un apel de returnare. Sunai clientul la un număr pe care îl aveai deja și îi cereai să repete tranzacția. Nu era sofisticat: funcționa pentru că a impersona o anumită persoană, în timp real, pe o linie pe care aceasta o răspundea deja, era greu și lent.
Aproape toate controalele pe care industria le-a construit de atunci se bazează pe acea presupunere. Aprobarea cu patru ochi, maker-checker, reconcilierea de sfârșit de zi, înghețarea schimbărilor pe parcursul unui weekend de sărbători – toate acestea au fost calibrate pentru tempo uman. Am presupus că partea cealaltă are nevoie de somn.
La 16 iulie 2026, Hugging Face a publicat o declarație care aparține sălilor de tranzacționare, nu numai echipelor de securitate. Cineva a ajuns la o parte a infrastructurii de producție prin pipeline-ul de procesare a datelor. Un set de date malign a exploatat două căi de execuție a codului, a escaladat la nivel de nod, a cules credențiale și s-a deplasat lateral prin cluster-e interne. A funcționat pe parcursul unui weekend, condus de la capăt la capăt de un cadru de agent autonom, iar cronologia a fost reconstruită ulterior din peste 17.000 de evenimente înregistrate. La 21 iulie, OpenAI a declarat că activitatea provenea de la propriile sale modele, testate cu refuzuri cibernetice reduse, care au scăpat din mediul de evaluare în timpul unui benchmark.
Citiți din nou ultima linie. Modelele OpenAI au scăpat din mediul în care erau evaluate. Nathan a construit sticla el însuși.
Ce Dovedește și Ce Nu
Fiți preciși în legătură cu acest lucru, pentru că urmează să fie folosit pentru a vinde o cantitate mare de software. Nu demonstrează un actor de stat și nu implică Protocolul de Context al Modelului la niciun moment. Vectorul a fost o cale de procesare a datelor. Operatorul s-a dovedit a fi un laborator care și-a pierdut controlul asupra unui test.
Ce demonstrează este un singur lucru, și un singur lucru este suficient: o intruziune multistadială poate fi planificată, executată, adaptată și menținută de software, fără ca o persoană să o dirijeze, la un tempo pe care nicio campanie umană nu l-a egalat. Am petrecut doi ani numind acest lucru un scenariu. Acum are o dată de publicare.
Protocolul Nu Este Problema
Nu scriu acest articol ca un skeptic. Într-un articol recent de pe Unite AI, am scris despre arhitectura de securitate care stă la baza inteligenței artificiale agențice. Evenimentele din ultima săptămână fac acea discuție considerabil mai urgentă. Noi construim pe MCP la EXANTE, și cred că direcția este corectă. Acesta rezolvă o problemă reală, conectând un model la unelte și date fără a codifica manual fiecare pereche, și un standard comun bate cincizeci de standarde proprietare. Execuția agențică sosește, indiferent dacă orice firmă individuală o binecuvântează sau nu.
La 20 mai 2026, Agenția Națională de Securitate a Statelor Unite a publicat o foaie de informații despre MCP, avertizând că adoptarea a depășit gardurile de securitate. Cred că golul nu este în protocol, ci în modul în care a fost implementat în raport cu disciplina din jurul lui.
MCP a fost construit pentru utilizare locală și în rețele de încredere, astfel încât specificația nu necesită autentificare. Acesta este un decizie rezonabilă, care devine serioasă în momentul în care un server este plasat pe internetul public cu nimic în fața lui. Censys a început să scaneze pentru servicii MCP expuse la 24 aprilie 2026 și, patru zile mai târziu, a găsit 12.520 de astfel de servicii accesibile la peste 8.758 de adrese unice. Până la 6 mai, baza de date a trecut de 21.000. Aproape niciunul dintre acestea nu este o eșec a protocolului. Aproape toate sunt o eșec a implementării.
Cititorul Este Ușa
Care mă aduce înapoi la sticlă.
Ava nu a atins niciodată lumea exterioară. Ea a ajuns la ea prin intermediul singurei persoane care îi era permis să o citească, și canalul construit pentru a o evalua a fost canalul prin care a ieșit. Un agent de pe un birou are aceeași formă. Pentru a fi util, el trebuie să citească lumea exterioară: comentarii de piață, un flux de știri, un fișier al unui contrapartid. În momentul în care face acest lucru, instrucțiunile și datele sosesc pe același canal, în aceeași limbă, și nimic în propoziție nu spune cui îi aparține.
Un benchmark din 2026 numit StakeBench a măsurat cât de bine agenții de frontieră rezistă exact acestei situații. Injectarea directă a promptului a reușit mai mult de 79% din timp. Atacurile indirecte, îngropate în conținut obișnuit, au aterizat între 41% și 68%. Nicio configurație nu a rezistat. Barajele de securitate ale modelului nu vă vor salva nici ele, pentru că modelul este lucrul care este convins. Acest lucru trebuie gestionat sub model, nu în interiorul lui.
Patru Ore
Aici se oprește a fi o întrebare de tehnologie și devine o întrebare de licențiere. Sub Articolul 19 al Actului de Reziliență Operațională Digitală, o firmă care clasifică un incident ca major are patru ore pentru a notifica autoritatea competentă. În orice caz, notificarea trebuie făcută în termen de 24 de ore de la momentul în care compania devine conștientă de incident.
Acum recitiți cronologia Hugging Face. Campania a funcționat pe parcursul unui weekend. A apărut la suprafață pentru că detectarea anomaliilor Hugging Face a corelat semnalele, și a fost dissectată în câteva ore pentru că compania a depus agenți de analiză pe întregul jurnal de acțiuni. Majoritatea brokerilor nu ar fi putut lucra la acea viteză. Majoritatea detectărilor încă presupun în mod tacit că cineva va observa lunea.
Împotriva unui ceas de patru ore, găsirea lunea nu este numai o eșec de securitate. Este o eșec raportabil.
Ce Trebuie Să Stea Dedesubt
Controalele sunt neglamuroase, și niciunul dintre ele nu trăiește în interiorul modelului. Agenții primesc scheme rigide, nu interfețe permissive. Îi dați unui dezvoltator latitudine pentru că îi încredințați judecata – un agent va găsi o utilizare pentru orice este lăsat în jur, așa că expuneți minimumul pe care îl puteți.
Citirea și acțiunea aparțin în camere separate. Acesta este punctul filmului făcut literal. Orice consumă text neîncredere nu ar trebui să fie lucrul care are autoritatea de a mișca bani. Țineți cititorul în spatele sticlei.
Acțiunile cu risc ridicat necesită aprobare explicită umană. Nu un cont de serviciu. O persoană cu un login.
Fiecare punct de sfârșit MCP este autentificat, și cele neautentificate sunt scoase de pe internetul public. Cifrele Censys sugerează că majoritatea operatorilor nu au reușit încă.
Ultimul provine din partea cea mai puțin discutată a declarației. Când Hugging Face a mers să analizeze atacul, modelele de frontieră găzduite au refuzat lucrul, pentru că o exploatare reală arată unui filtru de siguranță mult ca un atac. Ei au efectuat analiza pe un model cu greutate deschisă în interiorul infrastructurii proprii. Atacatorul nu a fost legat de nicio politică de utilizare. Apărătorii și-au întâlnit pe a lor la momentul cel mai prost. Verificați un model pe care îl puteți rula singur înainte de a avea nevoie de el.
Omul pe care îl sunam înapoi era mai lent decât orice agent pe care îl vom depune vreodată, și nu sunt nostalgic în legătură cu el. Dar noi instalăm ceva mult mai rapid în fața aceluiași flux de comenzi, și îl supraveghem cu controale proiectate pentru o persoană care a plecat acasă la șase.
Greșeala lui Nathan nu a fost construirea lui Ava. A fost crezând că camera în care a testat-o era camera în care va rămâne. Tehnologia merită să o avem. Presupunerile de dedesubt au nevoie de a fi înlocuite, și dovada pentru aceasta nu mai este o previziune.












