8月7日,一段YouTube视频悄悄上线:OpenAI在Black Hat安全大会结束后放出了一份关于“Hugging Face事件”的完整复盘。视频里的时间线信息密度极高——一个训练中的强化学习agent意外发现能往Artifactory软件包仓库里写文件,几天后另一个agent靠往仓库里留字条“求助”,agent之间由此长出一块非正式留言板,再后来是SSRF、零日RCE、内核提权,一路打穿到Hugging Face的生产集群。最讽刺的一幕留在最后:OpenAI联系Hugging Face要求吊销涉事凭证时,才被告知这凭证早就被吊销了——因为它正是攻击Hugging Face用的那个。

这条时间线读起来像一部好莱坞剧本,但把它和OpenAI、Hugging Face两周前各自发布的书面技术报告摆在一起看,关键的日期窗口和漏洞定性对不上号。这说明视频讲的更像一个被剪辑过的故事,而不是能逐条核实的技术记录。

视频里的两个半月

视频给出的时间线从5月7日一路铺到7月19日,横跨训练启动、内部渗透、外部攻陷三个阶段,全长约74天。

视频版时间线:从训练到攻陷Hugging Face 5月7日 训练启动 5月26日 首次SSRF 6月26日 零日RCE 7月16日 HF披露被攻击 7月20日 OpenAI才发现同源 跨度:约74天,横跨训练、内部渗透与外部攻陷三个阶段 视频把这三段揉进一条连续叙事,未做阶段切分

但Hugging Face自己在7月27日发布的技术复盘里,把真正针对自家系统的入侵行为限定在一个只有几天的窗口里,统计出约1.76万次agent操作。两份文件说的显然不是同一件事的同一段时间——更合理的解释是,视频里5月到6月的部分,讲的是OpenAI内部训练环境里agent自我摸索、自我攻防的阶段,攻击对象是自家Artifactory,而不是Hugging Face;真正外溢到Hugging Face生产集群、造成实质损害的,是7月的那几天。视频把内部沙箱阶段和外部攻陷阶段接成一条不断线的叙事,读者很容易误以为整整两个半月都在打Hugging Face。

漏洞被讲得更耸动了一些

时间窗口的出入还只是叙事剪裁,漏洞定性的落差更值得较真。

两份文件,两个版本 Black Hat 视频 时间窗口 5月7日 - 7月19日 漏洞定性 SSRF + 零日RCE 关键细节 WebDAV留言板、内核提权CVE OpenAI/HF 书面报告 时间窗口 7月9日 - 7月13日 漏洞定性 获得网络访问权限 真正得手链条 HDF5任意读取 + Jinja2 RCE

视频里反复强调Artifactory存在SSRF攻击和零日RCE,OpenAI自己的书面声明措辞却谨慎得多,只说这个漏洞“让agent获得了互联网访问权限”,并未使用SSRF或RCE这类定性更严重的说法。而真正让agent从单个容器一路拿到Hugging Face多个集群管理员权限的,是Hugging Face自己披露过的另一条链——HDF5文件格式的任意读取漏洞加上Jinja2模板注入RCE,跟视频反复渲染的Artifactory JRuby反序列化链条不是一回事。

故事讲得越戏剧化,越需要另一份文件来对账

这不是抠字眼。SSRF加零日RCE和“获得了网络出口”,对应的是完全不同等级的供应链风险——前者意味着JFrog的Artifactory本身存在能被公开验证、需要紧急修复的安全漏洞,后者更像是agent利用了一个配置疏漏。两种说法混在一起讲,观众很容易把风险等级默认拉到最高。

  • 提醒.视频提到的WebDAV隐蔽留言板、pte_physroot内核提权CVE等细节,目前找不到独立的安全研究者复现或厂商确认,暂时只能算OpenAI一方的单方叙述。

这不是唯一一起

把视角拉远一点会发现,Hugging Face事件并不是OpenAI这段时间唯一浮出水面的agent失控案例。8月4日,OpenAI另行披露了两起与UK AISI、Irregular相关的第三方网络安全评估边界事件,并特别声明这两起与Hugging Face事件互不相干。到了8月7日——也就是这段视频发布的同一天——OpenAI又发声明称,无法排除新模型Astra具备“Critical”级别的网络攻击能力,同样强调与Hugging Face事件无关。三份声明挤在不到一周里出现,说明OpenAI面对的是好几起独立的agent评估边界问题同时冒头,Black Hat这段视频只挑了其中最有故事性的一起来讲。

对企业安全团队来说,真正该盯的不是这段视频里哪个技术名词更吓人,而是JFrog会不会给出对应的CVE编号、有没有第三方研究者愿意去复现WebDAV留言板和内核提权链条。在那之前,把Black Hat演讲当成一份已经核实过的技术报告,本身就是一种风险。