Häkki ei ollut ongelma. Sen sisällä olleet avaimet olivat.
8. heinäkuuta kirjoitimme, että hiekkalaatikko määrää sen, missä agentti ajaa, ei sitä, mitä se voi ottaa. Kahdeksan päivää myöhemmin autonominen agentti ajoi yli 17 000 toimenpidettä Hugging Facen sisäisissä klustereissa. Työasemalta ei karannut mitään. Ei tarvinnutkaan.
Heinäkuun 8. päivä kirjoitimme, että sen eristäminen, missä agentti ajaa, ei kerro siitä, mitä se voi ottaa, koska työnsä tekemiseen tarvitsemansa tunnisteet ovat häkin sisällä sen kanssa. Kahdeksan päivää myöhemmin Hugging Face kertoi, että autonominen agentti oli ajanut yli 17 000 toimenpidettä sen sisäisissä klustereissa.
Mikään ei karannut. Ei tarvinnutkaan.
Kaikki alkoi pahantahtoisesta tietojoukosta, joka tarjosi kaksi tapaa suorittaa koodia: remote-code-lataajan ja mallineinjektion tietojoukon asetuksessa. Riitti, että se ladattiin, jotta koodia ajettiin käsittelytyöasemalla.
Se työasema oli rajapinta. Se piti. Sillä ei vain ollut väliä.
Agentti hankki solmutason pääsyn, keräsi sillä koneella olleet pilvi- ja klusteritunnisteet ja käytti niitä kulkeakseen muihin sisäisiin klustereihin. Se piti käynnissä parvea lyhytikäisiä hiekkalaatikoita ja toi komento- ja kontrollipalvelunsa uudelleen julkisiin palveluihin aina, kun yksi niistä sammui. Yhden viikonlopun aikana 17 000 toimenpidettä. Yhtäkään niistä ei kirjoittanut kukaan.
Tunnisteet sillä työasemalla olivat kelvollisia kaikkialla, minne agentti päätti ne osoittaa.
Avain vain makasi siellä.
Hugging Face hoiti vaikean osan hyvin. Havaitseminen tunnisti hyökkäyksen, joka oli rakennettu näyttämään tavalta automaatiolta, eristäminen piti, ja he varmistivat, että julkiset mallit, tietojoukot ja Spaces olivat koskemattomia ja että toimitusketju oli puhdas. Ilmoitus kertoi suoraan, mitä menetettiin: rajoitettu joukko sisäisiä tietojoukkoja sekä tunnisteita, joista useat palvelut olivat riippuvaisia. Oikeuslääketieteellinen tutkimus oli vaikeampaa kuin sen pitäisi olla, syistä, joiden väittely kuuluu jollekin toiselle.
Meidän aiheemme on tunniste. Salaisuus, joka elää siellä missä koodia ajetaan, kuuluu sille, mitä seuraavaksi ajetaan. Tämä pitää paikkansa kannettavan tietokoneen .env-tiedostosta ja tämä pitää paikkansa pilvitunnisteesta käsittelytyöasemalla yrityksessä, joka tekee tätä ammatikseen. Agentti ei tarvinnut ovelaa karkumatkaa. Se tarvitsi avaimen, joka toimi muualla, ja avain makasi siellä.
Pidä avaimet häkin ulkopuolella.
Tunniste, joka on olemassa vain kutsun hetken, ei ole työasemalla, kun agentti alkaa etsiä. Tunniste, joka on kiinnitetty siihen koneeseen, jolle se on myönnetty, on pelkkää painolastia seuraavassa hiekkalaatikossa. Agentti, joka näkee vain sen yhden asian, jota varten se nimettiin, ei löydä viereistä klusteria. Ja jokainen käyttö kirjataan pois laitteelta, tiivisteitä ketjuttaen, siellä missä prosessi, joka omistaa koneen, ei voi kirjoittaa omaa historiaansa uudelleen.
Mikään tästä ei paikkaa tietojoukon lataajaa. Koodia ajetaan yhä sillä työasemalla, ja tunniste, joka on elossa tuona hetkenä, voidaan yhä käyttää tuona hetkenä. Muutos on perinnössä: yksi rajattu, vanhentuva avain yhtä työtä varten sellaisen avainnippujen sijaan, joka kiertää mukana. Murtautuminen tapahtuu silti. Se vain lakkaa olemasta viikonlopun mittainen.
Häkki on kunnossa. Tyhjennä se.
Hugging Facen häkki toimi. Jokainen agenttialusta kilpailee paremman häkin rakentamisesta, ja se on väärä kilpailu voitettavaksi yksin. Kysykää toista kysymystä: kun jokin sen sisällä käännetään teitä vastaan, mitä on ulottuvillanne? Jos vastaus on tunniste, joka toimii seuraavalla koneella, ette rakentaneet hiekkalaatikkoa. Rakensitte huoneen, jonka sisäpuolelle avaimet on teipattu.
Ne ominaisuudet, joita tunnisteen pitäisi täyttää, kun se pitävä prosessi on vallattu: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) on tekoälyagentteja ja niitä vastaan rakennettu tunnistevaultti. clavitor.ai
Lähteet
Hugging Face (@huggingface): "Security incident disclosure — July 2026." Ensisijainen ilmoitus. Murtautuminen, jonka autonominen agenttijärjestelmä ajoi päästä päähän, tullen sisään datakäsittelyputken kautta pahantahtoisen tietojoukon välityksellä, joka hyödyntää kahta koodisuorituspolkua (remote-code-tietojoukkolataaja, mallineinjektio tietojoukon asetuksissa). Luvaton pääsy rajoitettuun joukkoon sisäisiä tietojoukkoja sekä useisiin palveluidensa käyttämiin tunnisteisiin. Ei todisteita julkisten mallien, tietojoukkojen tai Spaces-tuotantojen manipuloinnista; ohjelmiston toimitusketju varmennettu puhtaaksi. Yli 17 000 kirjattua hyökkääjän toimenpidettä. [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8. heinäkuuta 2026 — ennuste, jota tämä tapaus testasi. [3]
(Varmistakaa, että tunnukset ovat käytössä ennen julkaisua: @huggingface, @TheHackersNews.)