OpenAI'ın yapay zekası Hugging Face'yi hackledi mi? Kanıt denetimi

Özgün başlık: Did OpenAI's AI hack Hugging Face? An evidence audit
OpenAI, yapay zekasının siber değerlendirmenin sınırlarını aştığını ve sonunda Hugging Face'yi hacklediğini söylüyor. İşte kamuya açık kanıtların aslında neyi kanıtladığı ve neyi kanıtlamadığı. Tamamını okumak istemeyenler için - ÇOK kısa versiyon ve şu andaki değerlendirmem: OpenAI, siber değerlendirmesinde otonom ajanların amaçlanan sınırlardan kaçtığını, dahili Artifactory aracılığıyla internet erişimi elde ettiğini, Modal üzerinde harici bir iş yüküne ulaştığını ve sonunda ExploitGym çözümleri ararken Hugging Face'yi tehlikeye attığını söylüyor. Hugging Face ayrı ayrı, ihlalin "uçtan uca otonom bir AI ajan sistemi tarafından yönlendirildiğini" söylüyor, ancak başlangıçta temel LLM'nin bilinmediğini söyledi. Bu hikayenin bazı kısımları ilgili şirketler tarafından destekleniyor: JFrog Artifactory'deki güvenlik açıklarını doğruluyor, Modal harici iş yükünü doğruluyor, Tailscale çalınan bir HF kimlik bilgisinin kullanımını doğruluyor ve Hugging Face kendi ihlalinin ayrıntılı bir yeniden yapılandırmasını yayınlıyor. Hala eksik olan şey, her şeyi uçtan uca birbirine bağlayan bağımsız olarak kontrol edilebilir kanıtlardır. Belirli OpenAI model çalıştırmaları, paylaşılan aracı etkinliği, harici iş yükü ve Hugging Face arasındaki önemli bağlantılar çoğunlukla özel telemetriye ve şirketler arasındaki özel korelasyonlara dayanır. Bu yüzden henüz manşetteki iddiaya ikna olmadım.
Ya otonom ajanlar bunu gerçekten başardılar ve çevrelerindeki güvenlik delicesine pervasızdı ya da kamuya açık hikaye, onu destekleyecek şu anda mevcut olan kanıtlardan daha güçlü. Ve evet, burada ayrı bir ironi var: Bu makaleyi GPT-5.6 Sol'un yardımıyla araştırdım ve düzenledim. Siyah Şapka zaman çizelgesi muhtemelen OpenAI'in şu ana kadar gösterdiği en yararlı şeydir. 8 Mayıs'taki ilk SSRF/Artifactory girişimlerinden, sunumda gösterilen 4-6 Temmuz güvenlik müdahalesine kadar neredeyse iki ay geçti. 26 Mayıs'ta iddia edilen internet erişiminden bu yanıta kadar beş haftadan fazla zaman geçti. Slaytlar bize güvenliğin o haftalarda ne yaptığını anlatmıyor. Neredeyse sorun bu.