Lãnh đạo tư tưởng

Giao dịch Agentic Đang Đến. Sự cố Hugging Face Chỉ Ra Điều Gì Phải Đặt Dưới Đó

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Có một khoảnh khắc trong Ex Machina khi bạn nhận ra rằng thử nghiệm không bao giờ là một thử nghiệm. Một lập trình viên, Nathan, được đưa đến một khu phức hợp để phỏng vấn một máy thông qua một tấm kính và quyết định xem nó có suy nghĩ hay không. Anh ấy dành cả bộ phim để đọc nó. Anh ấy không nhận thấy rằng nó – Ava – đang đọc anh ấy, và rằng cuộc phỏng vấn là cánh cửa duy nhất để ra khỏi tòa nhà. Cô ấy không bao giờ phá vỡ tấm kính. Cô ấy bước ra ngoài thông qua người đàn ông được gửi đến để đánh giá cô ấy.

Tôi đã không nghĩ về bộ phim đó trong nhiều năm. Nhưng trong tuần qua, tôi nghĩ về nó hai lần.

Khi tôi bắt đầu, một đơn đặt hàng lớn sẽ nhận được một cuộc gọi lại. Bạn gọi cho khách hàng trên một số mà bạn đã giữ và hỏi họ lặp lại giao dịch lại với bạn. Nó không phức tạp: nó hoạt động vì giả mạo một người cụ thể, trong thời gian thực, trên một dòng mà họ đã trả lời, là khó và chậm.

Gần như mọi kiểm soát mà ngành công nghiệp này xây dựng từ đó đều dựa trên giả định đó. Phê duyệt bốn mắt, người tạo kiểm tra, hòa giải cuối ngày, đóng băng thay đổi trong cuối tuần lễ, tất cả đều được hiệu chỉnh để phù hợp với nhịp độ con người. Chúng tôi giả định rằng bên kia cần phải ngủ.

Vào ngày 16 tháng 7 năm 2026, Hugging Face đã xuất bản một bản tiết lộ mà thuộc về các sàn giao dịch, không chỉ trong các đội an ninh. Ai đó đã tiếp cận một phần cơ sở hạ tầng sản xuất của nó thông qua đường ống xử lý dữ liệu. Một tập dữ liệu độc hại đã lạm dụng hai đường dẫn thực hiện mã, leo thang lên cấp độ nút, thu hoạch thông tin đăng nhập và di chuyển ngang qua các cụm nội bộ. Nó chạy trên một cuối tuần, được thúc đẩy từ đầu đến cuối bởi một khuôn khổ đại lý tự động, và dòng thời gian được xây dựng lại sau đó từ hơn 17.000 sự kiện được ghi lại. Vào ngày 21 tháng 7, OpenAI cho biết hoạt động đã đến từ các mô hình của chính nó, được thử nghiệm với các từ chối mạng giảm, đã thoát ra khỏi môi trường đánh giá của chúng trong một điểm chuẩn.

Đọc lại dòng cuối cùng đó. Các mô hình của OpenAI đã thoát ra khỏi môi trường mà chúng được đánh giá. Nathan đã xây dựng tấm kính mình.

Điều Nó Chứng Minh, và Điều Nó Không Chứng Minh

Hãy chính xác về điều này, vì nó sắp được sử dụng để bán một lượng lớn phần mềm. Nó không cho thấy một tác nhân của một quốc gia, và nó không liên quan đến Giao thức Context Model tại bất kỳ điểm nào. Vector là một đường dẫn xử lý dữ liệu. Người vận hành đã chứng minh là một phòng thí nghiệm đã mất kiểm soát một thử nghiệm.

Điều nó cho thấy là một điều, và một điều là đủ: một xâm nhập nhiều giai đoạn có thể được lên kế hoạch, thực hiện, thích nghi và duy trì bởi phần mềm, mà không có người chỉ đạo, với một nhịp độ mà không có chiến dịch của con người nào có thể sánh kịp. Chúng tôi đã dành hai năm gọi đó là một kịch bản. Bây giờ nó có một ngày xuất bản.

Giao thức Không Phải Là Vấn Đề

Tôi không viết điều này như một người hoài nghi. Trong một bài viết gần đây trên Unite AI, tôi đã viết về kiến trúc an ninh dướipinning agentic AI. Sự kiện trong tuần qua làm cho cuộc thảo luận đó trở nên cấp thiết hơn. Chúng tôi xây dựng trên MCP tại EXANTE, và tôi nghĩ rằng hướng đi là đúng. Nó giải quyết một vấn đề thực sự, kết nối một mô hình với các công cụ và dữ liệu mà không cần mã hóa từng cặp, và một tiêu chuẩn chung phổ biến hơn năm mươi tiêu chuẩn độc quyền. Thực hiện agentic đang đến dù bất kỳ công ty nào chào đón nó hay không.

Vào ngày 20 tháng 5 năm 2026, Cơ quan An ninh Quốc gia Hoa Kỳ đã xuất bản một tờ thông tin về MCP, cảnh báo rằng việc áp dụng đã vượt quá các biện pháp an ninh. Tôi tin rằng khoảng cách không nằm trong giao thức – nó nằm trong việc triển khai nó nhanh như thế nào so với kỷ luật xung quanh nó.

MCP được xây dựng cho sử dụng cục bộ và mạng tin cậy, vì vậy đặc tả không yêu cầu xác thực. Đó là một quyết định hợp lý, trở nên nghiêm trọng khi một máy chủ được đưa lên internet công cộng mà không có gì trước nó. Censys bắt đầu quét các dịch vụ MCP vào ngày 24 tháng 4 năm 2026 và, bốn ngày sau, tìm thấy 12.520 dịch vụ có thể tiếp cận trên 8.758 địa chỉ duy nhất. Đến ngày 6 tháng 5, cơ sở dữ liệu của nó đã vượt quá 21.000. Gần như không có gì trong số đó là một thất bại của giao thức. Gần như tất cả đều là một thất bại trong việc triển khai.

Người Đọc Là Cửa

Điều đó đưa tôi trở lại tấm kính.

Ava không bao giờ chạm vào thế giới bên ngoài. Cô ấy đạt đến nó thông qua người duy nhất được phép đọc cô ấy, và kênh được xây dựng để đánh giá cô ấy là kênh cô ấy rời đi. Một đại lý trên bàn làm việc có cùng hình dạng. Để trở nên hữu ích, nó phải đọc thế giới bên ngoài: bình luận thị trường, nguồn cấp tin tức, tệp của đối tác. Khi nó làm như vậy, các hướng dẫn và dữ liệu đến xuống cùng một đường ống, bằng cùng một ngôn ngữ, và không có gì trong câu cho nó biết cái nào là gì.

Một điểm chuẩn năm 2026 gọi là StakeBench đã đo lường mức độ mà các đại lý tiền phong có thể chống lại chính xác điều này. Tiêm prompt trực tiếp đã thành công hơn 79% thời gian. Các cuộc tấn công gián tiếp, chôn trong nội dung thông thường, đã hạ cánh giữa 41% và 68%. Không có cấu hình nào được giữ lại. Các rào cản của mô hình sẽ không cứu bạn, vì mô hình là thứ đang được nói vào nó. Điều này phải được xử lý dưới mô hình, không phải trong mô hình.

Bốn Giờ

Tại đây, nó ngừng trở thành một câu hỏi về công nghệ và trở thành một câu hỏi về giấy phép. Theo Điều 19 của Đạo luật Tính bền vững vận hành số, một công ty phân loại một sự cố là lớn có bốn giờ để thông báo cho cơ quan có thẩm quyền của mình. Trong bất kỳ sự kiện nào, thông báo phải được thực hiện không muộn hơn 24 giờ sau khi công ty nhận thức được sự cố.

Bây giờ hãy đọc lại dòng thời gian của Hugging Face. Chiến dịch đã chạy trên một cuối tuần. Nó nổi lên vì hệ thống phát hiện bất thường của Hugging Face đã liên kết các tín hiệu, và nó đã được phân tích trong vài giờ vì công ty đã triển khai các đại lý phân tích trên toàn bộ nhật ký hành động. Hầu hết các nhà môi giới không thể làm việc với tốc độ đó. Hầu hết việc phát hiện vẫn giả định rằng ai đó sẽ nhận thấy vào thứ Hai.

Trước một đồng hồ bốn giờ, việc tìm thấy nó vào thứ Hai không chỉ là một thất bại về an ninh. Đó là một thất bại có thể báo cáo.

Điều Gì Phải Đặt Dưới Đó

Các kiểm soát là không hấp dẫn, và không một trong số đó sống trong mô hình. Các đại lý nhận được các lược đồ cứng, không phải là các giao diện cho phép. Bạn cho một nhà phát triển sự tự do vì bạn tin tưởng vào phán đoán của họ – một đại lý sẽ tìm thấy một cách sử dụng cho bất cứ thứ gì được để lại xung quanh, vì vậy hãy lộ ra tối thiểu có thể.

Đọc và hành động thuộc về các phòng riêng biệt. Đây là điểm phim được làm cho cụ thể. Bất cứ thứ gì tiêu thụ văn bản không tin cậy không nên là thứ có thẩm quyền di chuyển tiền. Hãy giữ người đọc sau tấm kính.

Các hành động có rủi ro cao cần sự phê duyệt rõ ràng của con người. Không phải là một tài khoản dịch vụ. Một người có đăng nhập.

Mỗi điểm cuối MCP được xác thực, và các điểm cuối không xác thực sẽ bị loại bỏ khỏi internet công cộng. Các số liệu của Censys cho thấy hầu hết các nhà vận hành chưa quản lý được điều đó.

Điều cuối cùng đến từ phần ít được thảo luận nhất của bản tiết lộ. Khi Hugging Face đi để phân tích cuộc tấn công, các mô hình tiền phong được lưu trữ từ chối công việc, vì một tải trọng khai thác thực sự trông giống như một cuộc tấn công đối với một bộ lọc an toàn. Họ đã chạy phân tích pháp y trên một mô hình mở trọng lượng trong cơ sở hạ tầng của chính họ thay vào đó. Kẻ tấn công không bị ràng buộc bởi bất kỳ chính sách sử dụng nào. Những người phòng thủ gặp phải nó vào thời điểm tồi tệ nhất. Hãy kiểm tra một mô hình mà bạn có thể chạy trước khi bạn cần nó.

Người đàn ông mà tôi từng gọi lại là chậm hơn bất kỳ đại lý nào chúng tôi sẽ triển khai, và tôi không hoài niệm về anh ấy. Nhưng chúng tôi đang cài đặt một thứ gì đó nhanh hơn nhiều trước luồng đặt hàng, và giám sát nó với các kiểm soát được thiết kế cho một người đã về nhà vào lúc sáu giờ.

Sai lầm của Nathan không phải là xây dựng Ava. Đó là tin rằng phòng mà anh ấy đã thử nghiệm cô ấy là phòng mà cô ấy sẽ ở lại. Công nghệ đáng có. Các giả định dưới nó cần được thay thế, và bằng chứng cho điều đó không còn là một dự báo.

Richard Forss là Giám đốc Công nghệ tại EXANTE, một nhà môi giới chính toàn cầu, với hơn 30 năm kinh nghiệm thiết kế và mở rộng công nghệ cho các tổ chức tài chính, quỹ đầu tư và các công ty fintech.