पिंजरा कभी समस्या नहीं था। उसके भीतर की चाबियाँ थीं।
8 जुलाई को हमने लिखा था कि सैंडबॉक्स यह नियंत्रित करता है कि एजेंट कहाँ चलता है, यह नहीं कि वह क्या उठा सकता है। आठ दिन बाद एक स्वायत्त एजेंट ने Hugging Face के आंतरिक क्लस्टरों में 17,000 से अधिक क्रियाएँ चलाईं। कुछ भी वर्कर से बाहर नहीं निकला। कुछ भी निकलना ज़रूरी भी नहीं था।
8 जुलाई को हमने लिखा था कि यह अलग-थलग कर देना कि एजेंट कहाँ चलता है, आपको यह नहीं बताता कि वह क्या उठा सकता है, क्योंकि जिन प्रमाणपत्रों की उसे अपना काम करने के लिए ज़रूरत होती है, वे उसी के साथ पिंजरे के भीतर रहते हैं। आठ दिन बाद Hugging Face ने बताया कि एक स्वायत्त एजेंट ने उसके आंतरिक क्लस्टरों में 17,000 से अधिक क्रियाएँ चलाई थीं।
कुछ भी बाहर नहीं निकला। निकलना ज़रूरी भी नहीं था।
शुरुआत एक दुर्भावनापूर्ण डेटासेट से हुई, जिसमें कोड चलाने के दो तरीके थे: एक रिमोट-कोड लोडर और डेटासेट के कॉन्फ़िग में टेम्पलेट इंजेक्शन। उसे लोड करना ही काफ़ी था ताकि प्रोसेसिंग वर्कर पर कोड चल जाए।
वह वर्कर ही सीमा था। वह टिका रहा। बस उससे कोई फ़र्क़ नहीं पड़ा।
एजेंट ने नोड-स्तर की पहुँच ले ली, उस मशीन पर मौजूद क्लाउड और क्लस्टर प्रमाणपत्र इकट्ठा किए, और उनका इस्तेमाल करके अन्य आंतरिक क्लस्टरों में दाख़िल हुआ। उसने छोटी आयु वाले सैंडबॉक्सों का एक झुंड चलाए रखा, और जैसे ही कोई बंद होता, अपना कमांड-एंड-कंट्रोल सार्वजनिक सेवाओं पर फिर से स्थापित कर लेता। एक सप्ताहांत में, 17,000 क्रियाएँ। इनमें से एक भी किसी इंसान ने नहीं टाइप की।
उस वर्कर पर मौजूद प्रमाणपत्र हर उस जगह मान्य थे जिधर एजेंट ने उन्हें इशारा किया।
चाबी बस वहीं पड़ी थी।
Hugging Face ने कठिन हिस्सा अच्छे से सँभाला। पहचान ने ऐसे हमले को पकड़ा जो सामान्य स्वचालन जैसा दिखने के लिए बनाया गया था, रोकथाम कायम रही, और उन्होंने यह पुष्टि की कि सार्वजनिक मॉडल, डेटासेट और Spaces अछूते रहे तथा सप्लाई चेन साफ़ थी। खुलासे में सीधे तौर पर बताया गया कि वास्तव में क्या गया: आंतरिक डेटासेटों का एक सीमित समूह, और वे प्रमाणपत्र जिन पर कई सेवाएँ निर्भर थीं। फ़ोरेंसिक उससे कठिन रहा जितना होना चाहिए था, ऐसे कारणों से जो किसी और की बहस का विषय हैं।
हमारा विषय प्रमाणपत्र है। जो रहस्य उस मशीन पर रहता है जहाँ कोड चलता है, वह अगली चीज़ का हो जाता है जो वहाँ चले। यह लैपटॉप पर पड़ी .env के लिए सच है, और उस कंपनी के प्रोसेसिंग वर्कर पर मौजूद क्लाउड प्रमाणपत्र के लिए भी सच है जो यह काम पेशेवर तौर पर करती है। एजेंट को किसी चतुर भागने की ज़रूरत नहीं थी। उसे बस एक ऐसी चाबी चाहिए थी जो कहीं और काम करे, और चाबी वहीं पड़ी थी।
चाबियों को पिंजरे से बाहर रखिए।
जो प्रमाणपत्र केवल कॉल के उसी क्षण के लिए अस्तित्व में हो, वह उस वर्कर पर नहीं होता जब एजेंट तलाशना शुरू करे। जो उस मशीन से बँधा हो जिसके लिए वह जारी किया गया था, वह अगले सैंडबॉक्स में बेकार बोझ है। जो एजेंट केवल उसी एक चीज़ तक पहुँच सकता है जिसके लिए उसे नामित किया गया था, वह बगल वाला क्लस्टर खोज ही नहीं सकता। और हर उपयोग उस मशीन से बाहर दर्ज होता है, हैश-श्रृंखला में, जहाँ मशीन के मालिक प्रक्रिया अपना इतिहास स्वयं फिर से लिख नहीं सकती।
इनमें से कोई भी डेटासेट लोडर को ठीक नहीं करता। कोड उस वर्कर पर अब भी चलता है, और उसी क्षण जीवित प्रमाणपत्र उसी क्षण ख़र्च किया जा सकता है। जो बदलता है वह है विरासत: एक काम के लिए एक सीमित, समाप्ति-युक्त कुंजी, बजाय उस चाबी-गुच्छे के जो साथ-साथ चलता है। घुसपैठ अब भी होती है। बस वह एक सप्ताहांत की घटना नहीं रह जाती।
पिंजरा ठीक है। उसे ख़ाली कीजिए।
Hugging Face का पिंजरा काम कर गया। हर एजेंट प्लेटफ़ॉर्म एक बेहतर पिंजरा बनाने की होड़ में है, और अकेले यह दौड़ जीतना ग़लत दौड़ है। दूसरा सवाल पूछिए: जब उसके भीतर की कोई चीज़ आपके ही विरुद्ध मोड़ दी जाए, तो पहुँच के भीतर क्या है? यदि उत्तर ऐसा प्रमाणपत्र है जो अगली मशीन पर काम करे, तो आपने सैंडबॉक्स नहीं बनाया। आपने एक कमरा बनाया है जिसके भीतर चाबियाँ चिपकाकर रखी गई हैं।
वे गुण जो एक प्रमाणपत्र में होने चाहिए जब उसे पकड़ने वाली प्रक्रिया छीन ली जाए: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) AI एजेंटों के लिए बनाया गया प्रमाणपत्र वॉल्ट है, और उन्हीं के विरुद्ध भी। clavitor.ai
स्रोत
Hugging Face (@huggingface): "Security incident disclosure — July 2026." मुख्य खुलासा। एक स्वायत्त एजेंट प्रणाली द्वारा शुरू से अंत तक संचालित घुसपैठ, जो डेटा-प्रोसेसिंग पाइपलाइन के रास्ते एक दुर्भावनापूर्ण डेटासेट के ज़रिए दाख़िल हुई, जिसमें कोड-निष्पादन के दो मार्गों का दुरुपयोग किया गया (रिमोट-कोड डेटासेट लोडर, डेटासेट कॉन्फ़िग में टेम्पलेट इंजेक्शन)। आंतरिक डेटासेटों के एक सीमित समूह और उसकी सेवाओं द्वारा उपयोग किए गए कई प्रमाणपत्रों तक अनधिकृत पहुँच। सार्वजनिक मॉडल, डेटासेट या Spaces से छेड़छाड़ का कोई प्रमाण नहीं; सॉफ़्टवेयर सप्लाई चेन सत्यापित रूप से साफ़। 17,000 से अधिक दर्ज हमलावर क्रियाएँ। [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8 जुलाई, 2026 — वह पूर्वानुमान जिसकी इस घटना ने परीक्षा ली। [3]
(पोस्ट करने से पहले जाँच लें कि हैंडल सक्रिय हैं: @huggingface, @TheHackersNews.)