Der Käfig war nie das Problem. Die Schlüssel darin waren es.
Am 8. Juli schrieben wir, dass eine Sandbox steuert, wo ein Agent läuft, nicht aber, was er mitnehmen kann. Acht Tage später führte ein autonomer Agent über 17.000 Aktionen in den internen Clustern von Hugging Face aus. Nichts ist aus dem Worker entkommen. Nichts musste.
Am 8. Juli schrieben wir, dass die Isolierung des Orts, an dem ein Agent läuft, nichts darüber aussagt, was er mitnehmen kann, weil die Zugangsdaten, die er für seine Aufgabe braucht, zusammen mit ihm im Käfig liegen. Acht Tage später gab Hugging Face bekannt, dass ein autonomer Agent mehr als 17.000 Aktionen in dessen internen Clustern ausgeführt hatte.
Nichts ist entkommen. Nichts musste.
Es begann mit einem bösartigen Datensatz, der zwei Wege zur Codeausführung mitbrachte: einen Remote-Code-Loader und eine Template-Injection in der Konfiguration des Datensatzes. Das Laden allein genügte, um Code auf einem Verarbeitungsworker auszuführen.
Dieser Worker war die Grenze. Sie hielt. Es spielte nur keine Rolle.
Der Agent erlangte Zugriff auf Knotenebene, sammelte die auf dieser Maschine liegenden Cloud- und Clusterzugangsdaten ein und nutzte sie, um in andere interne Cluster zu gelangen. Er hielt einen Schwarm kurzlebiger Sandboxes am Laufen und verlagerte seine Kommandozentrale bei jedem Ausfall auf öffentliche Dienste neu. Über ein Wochenende hinweg: 17.000 Aktionen. Keine davon hat jemand getippt.
Die Zugangsdaten auf diesem Worker waren überall gültig, wohin der Agent sie auch richten mochte.
Der Schlüssel lag einfach herum.
Hugging Face hat den schwierigen Teil gut gehandhabt. Die Erkennung fand einen Angriff, der wie gewöhnliche Automatisierung aussehen sollte, die Eindämmung hielt, und es wurde bestätigt, dass öffentliche Modelle, Datensätze und Spaces unberührt und die Lieferkette sauber waren. Die Offenlegung war offen darüber, was tatsächlich abhandengekommen ist: eine begrenzte Menge interner Datensätze und Zugangsdaten, von denen mehrere Dienste abhingen. Die Forensik war aufwändiger, als sie hätte sein müssen, aus Gründen, die jemand anderes auszufechten hat.
Unser Punkt ist die Zugangsdat. Ein Geheimnis, das auf der Maschine liegt, auf der Code läuft, gehört dem, was als Nächstes läuft. Das gilt für eine .env auf einem Laptop und es gilt für eine Cloud-Zugangsdat auf einem Verarbeitungsworker bei einem Unternehmen, das genau das beruflich macht. Der Agent brauchte keinen cleveren Ausbruch. Er brauchte einen Schlüssel, der woanders funktionierte, und der Schlüssel lag herum.
Halten Sie die Schlüssel aus dem Käfig.
Eine Zugangsdat, die nur für den Augenblick des Aufrufs existiert, liegt nicht auf dem Worker, wenn ein Agent zu suchen beginnt. Eine an die Maschine gebundene, der sie ausgestellt wurde, ist in der nächsten Sandbox totes Gewicht. Ein Agent, der nur das einzelne Ding erreichen kann, für das er benannt wurde, kann den Nachbarcluster nicht entdecken. Und jeder Einsatz wird von der Maschine weggeschrieben, hashverkettet, dort, wo ein Prozess, dem die Maschine gehört, seine eigene Geschichte nicht umschreiben kann.
Nichts davon patcht einen Datensatz-Loader. Code läuft weiterhin auf diesem Worker, und eine Zugangsdat, die in jenem Augenblick aktiv ist, kann in jenem Augenblick noch ausgegeben werden. Was sich ändert, ist die Vererbung: ein begrenzter, ablaufender Schlüssel für einen Auftrag statt eines Schlüsselbunds, der mitreist. Der Einbruch geschieht weiter. Er hört auf, ein ganzes Wochenende zu dauern.
Der Käfig ist in Ordnung. Leeren Sie ihn.
Der Käfig von Hugging Face hat funktioniert. Jede Agentenplattform wettet darauf, einen besseren zu bauen, und das ist das falsche Rennen, das man allein gewinnen sollte. Stellen Sie die andere Frage: Wenn etwas darin gegen Sie verwendet wird, was ist dann in Reichweite? Wenn die Antwort eine Zugangsdat ist, die auf der nächsten Maschine funktioniert, haben Sie keine Sandbox gebaut. Sie haben einen Raum gebaut, in dem die Schlüssel innen angeklebt sind.
Die Eigenschaften, die eine Zugangsdat haben sollte, wenn der Prozess, der sie hält, übernommen wird: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) ist der Tresor für Zugangsdaten, gebaut für KI-Agenten – und gegen sie. clavitor.ai
Quellen
Hugging Face (@huggingface): "Security incident disclosure — July 2026." Die primäre Offenlegung. Ein Einbruch, der Ende-zu-Ende von einem autonomen Agentensystem gesteuert wurde, mit Einstieg über die Datenverarbeitungspipeline mittels eines bösartigen Datensatzes, der zwei Codeausführungswege missbrauchte (Remote-Code-Datensatz-Loader, Template-Injection in der Datensatzkonfiguration). Unbefugter Zugriff auf eine begrenzte Menge interner Datensätze und auf mehrere Zugangsdaten, die von seinen Diensten verwendet wurden. Keine Anzeichen für Manipulationen an öffentlichen Modellen, Datensätzen oder Spaces; Softwarelieferkette als sauber verifiziert. Mehr als 17.000 aufgezeichnete Angreiferaktionen. [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8. Juli 2026 – die Vorhersage, die dieser Vorfall geprüft hat. [3]
(Prüfen Sie vor der Veröffentlichung, ob die Handles aktiv sind: @huggingface, @TheHackersNews.)