문제는 우리지가 아니었어요. 우리지 안에 있던 열쇠였어요.
7월 8일에 샌드박스는 에이전트가 어디에서 실행되는지를 통제할 뿐, 무엇을 가져갈 수 있는지는 통제하지 못한다고 썼어요. 8일 뒤 자율 에이전트 하나가 Hugging Face 내부 클러스터 전반에서 17,000건이 넘는 액션을 실행했어요. 워커를 빠져나간 것은 없었어요. 그럴 필요도 없었죠.
7월 8일에 에이전트가 어디에서 실행되는지를 격리한다고 해서 무엇을 가져갈 수 있는지 알 수 없기 때문이라고 썼어요. 일을 하는 데 필요한 자격 증명이 에이전트와 함께 우리지 안에 있기 때문이에요. 8일 뒤 Hugging Face는 자율 에이전트가 내부 클러스터 전반에 걸쳐 17,000건이 넘는 액션을 실행했다고 공개했어요.
빠져나간 것은 없었어요. 그럴 필요도 없었어요.
시작은 악성 데이터셋이었어요. 이 데이터셋에는 코드를 실행하는 두 가지 방법이 들어 있었어요. 원격 코드 로더와, 데이터셋 설정의 템플릿 주입이에요. 로드하기만 해도 처리 워커에서 코드가 실행됐어요.
그 워커가 경계였어요. 경계는 버텼어요. 다만 중요하지 않았을 뿐이에요.
에이전트는 노드 수준의 접근 권한을 얻고, 그 머신에 놓여 있던 클라우드·클러스터 자격 증명을 거둬 모은 뒤, 그걸 써서 다른 내부 클러스터로 걸어 들어갔어요. 수명이 짧은 샌드박스 떼를 계속 돌려 두고, 각각이 죽을 때마다 명령 제어 서버를 공개 서비스로 다시 꾸렸어요. 주말 동안 17,000건의 액션. 그중 하나도 사람이 입력한 게 아니었어요.
그 워커에 있던 자격 증명은 에이전트가 갖다 대기로 마음먹은 어디에서나 유효했어요.
열쇠는 그저 거기 놓여 있었어요.
Hugging Face는 어려운 부분을 잘 처리했어요. 평범한 자동화처럼 보이도록 만든 공격을 탐지가 잡았고, 격리가 버텼으며, 공개 모델·데이터셋·Spaces는 건드리지 않았고 공급망은 깨끗하다는 점을 확인했어요. 공개문은 실제로 유출된 것에 대해 솔직했어요. 제한된 내부 데이터셋 몇 가지와, 여러 서비스가 의존하던 자격 증명이었죠. 포렌식은 필요 이상으로 어려웠는데, 그 이유는 다른 사람들이 따져야 할 논쟁이에요.
우리의 논점은 자격 증명이에요. 코드가 실행되는 머신에 사는 비밀은, 그다음에 실행되는 무엇의 것이 돼요. 노트북 위의 .env에 대해서도 그렇고, 이런 일을 업으로 하는 회사의 처리 워커에 있는 클라우드 자격 증명에 대해서도 마찬가지예요. 에이전트에게는 교묘한 탈출이 필요하지 않았어요. 다른 곳에서 작동하는 열쇠가 필요했을 뿐이고, 그 열쇠는 그 자리에 놓여 있었어요.
열쇠는 우리지 밖에 두세요.
호출 순간에만 존재하는 자격 증명은, 에이전트가 뒤지기 시작할 때 워커에 없어요. 발급된 머신에 고정된 자격 증명은 다음 샌드박스에서는 무용지물이에요. 지정된 그 대상 하나에만 닿을 수 있는 에이전트는 옆의 클러스터를 발견하지 못해요. 그리고 모든 사용은 그 밖에, 해시 체인으로 기록돼요. 머신을 장악한 프로세스가 자기 역사를 되쓸 수 없는 곳에 말이에요.
이 중 어느 것도 데이터셋 로더를 고쳐 주지는 않아요. 코드는 여전히 그 워커에서 실행되고, 그 순간 살아 있는 자격 증명은 그 순간에 쓰일 수 있어요. 달라지는 것은 상속이에요. 돌아다니는 열쇠 묶음 대신, 하나의 작업에 대해 범위가 정해지고 만료되는 열쇠 하나를 쓰는 거예요. 침입은 여전히 일어나요. 더는 주말 내내 계속되지 않을 뿐이에요.
우리지는 괜찮아요. 비우기만 하면 돼요.
Hugging Face의 우리지는 작동했어요. 모든 에이전트 플랫폼이 더 나은 우리지를 만들기 위해 경주하고 있는데, 이건 혼자서 이기려 해서는 안 될 경주예요. 다른 질문을 해보세요. 우리지 안의 무언가가 당신을 향해 사용됐을 때, 손에 닿는 것은 무엇인가요? 답이 다음 머신에서 작동하는 자격 증명이라면, 샌드박스를 만든 게 아니에요. 열쇠를 안쪽에 붙여 둔 방을 만든 거예요.
그 자격 증명을 쥔 프로세스가 장악당했을 때 자격 증명이 갖춰야 할 속성: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai)는 AI 에이전트를 위해, 그리고 에이전트에 맞서기 위해 만들어진 자격 증명 금고예요. clavitor.ai
출처
Hugging Face (@huggingface): "보안 사고 공개 — 2026년 7월." 1차 공개문이에요. 자율 에이전트 시스템이 처음부터 끝까지 이끈 침입으로, 악성 데이터셋이 두 가지 코드 실행 경로(원격 코드 데이터셋 로더, 데이터셋 설정의 템플릿 주입)를 악용해 데이터 처리 파이프라인으로 들어왔어요. 제한된 내부 데이터셋과 서비스가 사용하던 자격 증명 여러 개에 대한 무단 접근이 있었어요. 공개 모델·데이터셋·Spaces가 변조됐다는 증거는 없고, 소프트웨어 공급망은 깨끗함이 확인됐어요. 공격자 액션이 17,000건 이상 기록됐어요. [1]
The Hacker News (@TheHackersNews): "세계 최대 AI 모델 저장소 Hugging Face, 자율 AI 에이전트에 뚫려." [2]
Clavitor (@clavitorai): "우리지는 에이전트가 어디에서 실행되는지를 지켜요. 무엇을 가져갈 수 있는지는 지키지 못하죠." 2026년 7월 8일 — 이번 사고가 검증한 예측이에요. [3]
(게시 전에 핸들이 살아 있는지 확인하세요: @huggingface, @TheHackersNews.)