Kandang itu tidak pernah menjadi masalah. Kunci di dalamnya-lah masalahnya.
Pada 8 Juli kami menulis bahwa sandbox mengendalikan di mana sebuah agent berjalan, bukan apa yang dapat diambilnya. Delapan hari kemudian, sebuah agent otonom menjalankan lebih dari 17.000 aksi di seluruh klaster internal Hugging Face. Tidak ada yang lolos dari worker itu. Dan tidak perlu ada yang lolos.
Pada 8 Juli kami menulis bahwa mengisolasi lokasi tempat sebuah agent berjalan tidak memberi tahu Anda apa pun tentang apa yang dapat diambilnya, karena kredensial yang ia butuhkan untuk menjalankan tugasnya berada di dalam kandang yang sama dengannya. Delapan hari kemudian Hugging Face mengungkapkan bahwa sebuah agent otonom telah menjalankan lebih dari 17.000 aksi di seluruh klaster internalnya.
Tidak ada yang lolos. Dan tidak perlu.
Semua ini bermula dari dataset berbahaya yang membawa dua cara untuk mengeksekusi kode: pemuat remote-code dan injeksi template di konfigurasi dataset. Cukup dengan memuatnya untuk menjalankan kode pada sebuah worker pemrosesan.
Worker itulah batasnya. Ia bertahan. Hanya saja, itu tidak berarti apa-apa.
Agent itu memperoleh akses tingkat node, mengumpulkan kredensial cloud dan klaster yang berada di mesin itu, lalu menggunakannya untuk masuk ke klaster internal lainnya. Ia menjaga sejumlah sandbox berumur pendek tetap berjalan, menempatkan kembali infrastruktur command-and-control-nya di layanan publik setiap kali salah satu sandbox mati. Selama satu akhir pekan, 17.000 aksi. Tidak ada satu pun yang diketik seseorang.
Kredensial di worker itu berlaku di mana pun agent memutuskan untuk mengarahkannya.
Kuncinya hanya tergeletak di situ.
Hugging Face menangani bagian yang sulit dengan baik. Deteksi menangkap serangan yang dirancang untuk tampak seperti otomatisasi biasa, penahanan berhasil, dan mereka memverifikasi bahwa model publik, dataset, dan Spaces tidak tersentuh serta rantai pasokan bersih. Pengungkapan itu lugas tentang apa yang memang hilang: sejumlah terbatas dataset internal, dan kredensial yang menjadi andalan beberapa layanan. Forensik lebih sulit daripada seharusnya, untuk alasan yang menjadi perdebatan pihak lain.
Yang menjadi urusan kita adalah kredensialnya. Sebuah rahasia yang hidup di mesin tempat kode berjalan menjadi milik apa pun yang berjalan berikutnya. Ini berlaku untuk sebuah .env di laptop, dan ini berlaku untuk kredensial cloud pada sebuah worker pemrosesan di perusahaan yang menggeluti bidang ini sehari-hari. Agent itu tidak membutuhkan pelarian yang cerdas. Ia membutuhkan kunci yang bekerja di tempat lain, dan kuncinya tergeletak di situ.
Jauhkan kunci dari kandang.
Kredensial yang hanya ada pada saat panggilan terjadi tidak berada di worker ketika seorang agent mulai mengais. Kredensial yang terikat pada mesin tempat ia diterbitkan menjadi barang mati di sandbox berikutnya. Agent yang hanya dapat menjangkau satu hal tunggal yang disebutkan namanya tidak dapat menemukan klaster di sebelahnya. Dan setiap penggunaan ditulis keluar dari mesin, berantai hash, di tempat sebuah proses yang memiliki mesin itu tidak dapat menulis ulang sejarahnya sendiri.
Tidak satu pun dari ini memperbaiki pemuat dataset. Kode tetap berjalan di worker itu, dan kredensial yang hidup pada saat itu masih dapat dibelanjakan pada saat itu pula. Yang berubah adalah pewarisannya: satu kunci berlingkup dan berakhir waktu untuk satu pekerjaan, alih-alih satu gantungan kunci yang ikut bepergian. Intrusi tetap terjadi. Tapi ia berhenti menjadi urusan akhir pekan.
Kandangnya baik-baik saja. Kosongkan.
Kandang Hugging Face berhasil. Setiap platform agent sedang berlomba membangun kandang yang lebih baik, dan itu adalah perlombaan yang salah untuk dimenangkan sendirian. Ajukan pertanyaan lain: ketika sesuatu di dalamnya berbalik melawan Anda, apa yang berada dalam jangkauan? Jika jawabannya adalah kredensial yang bekerja di mesin berikutnya, Anda tidak membangun sebuah sandbox. Anda membangun sebuah ruangan dengan kunci-kunci yang ditempel di dalamnya.
Sifat-sifat yang harus dimiliki sebuah kredensial ketika proses yang menggenggamnya telah diambil alih: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agent AI, dan melawan mereka. clavitor.ai
Sumber
Hugging Face (@huggingface): "Security incident disclosure — July 2026." Pengungkapan utama. Sebuah intrusi yang dijalankan ujung ke ujung oleh sistem agent otonom, masuk melalui pipeline pemrosesan data via dataset berbahaya yang menyalahgunakan dua jalur eksekusi kode (pemuat dataset remote-code, injeksi template di konfigurasi dataset). Akses tidak sah ke sejumlah terbatas dataset internal dan ke beberapa kredensial yang digunakan layanannya. Tidak ada bukti manipulasi pada model publik, dataset, atau Spaces; rantai pasokan perangkat lunak diverifikasi bersih. Lebih dari 17.000 aksi penyerang tercatat. [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8 Juli 2026 — prediksi yang diuji oleh insiden ini. [3]
(Verifikasi bahwa akun masih aktif sebelum memposting: @huggingface, @TheHackersNews.)