Buret var aldri problemet. Nøklene inni det var det.
Den 8. juli skrev vi at en sandkasse styrer hvor en agent kjører, ikke hva den kan ta med seg. Åtte dager senere kjørte en autonom agent over 17 000 handlinger på tvers av Hugging Faces interne klynger. Ingenting unnslapp workeren. Ingenting trengte det.
Den 8. juli skrev vi at det å isolere hvor en agent kjører ikke sier noe om hva den kan ta med seg, fordi legitimasjonen den trenger for å gjøre jobben sin sitter inne i buret sammen med den. Åtte dager senere opplyste Hugging Face at en autonom agent hadde kjørt over 17 000 handlinger på tvers av deres interne klynger.
Ingenting unnslapp. Ingenting trengte det.
Det startet med et ondsinnet datasett med to måter å kjøre kode på: en remote-code-laster og en malinjeksjon i datasettets config. Å laste det var nok til å kjøre kode på en behandlingsworker.
Den workeren var grensen. Den holdt. Det spilte bare ingen rolle.
Agenten tok node-tilgang, høstet sky- og klyngelegitimasjonen som lå på maskinen, og brukte den til å gå inn i andre interne klynger. Den holdt en sverm av kortlivede sandkasser i gang, og flyttet kommando- og kontroll-leddene sine til offentlige tjenester hver gang en av dem døde. I løpet av en helg, 17 000 handlinger. Ingen tastet inn en eneste av dem.
Legitimasjonen på den workeren var gyldig overalt agenten valgte å peke den.
Nøkkelen lå bare der.
Hugging Face håndterte den vanskelige delen godt. Overvåkningen fanget opp et angrep bygget for å se ut som vanlig automatisering, isoleringen holdt, og de verifiserte at offentlige modeller, datasett og Spaces var urørt, og at programvareforsyningskjeden var ren. Opplysningene var rett fram om hva som faktisk gikk tapt: et begrenset sett med interne datasett, og legitimasjon som flere tjenester var avhengige av. Kriminalteknikken var vanskeligere enn den burde ha vært, av grunner som er noen andres diskusjon å ta.
For oss gjelder det legitimasjonen. En hemmelighet som lever på maskinen der kode kjører, tilhører det som kjører neste. Det gjelder en .env på en bærbar PC, og det gjelder en sky-legitimasjon på en behandlingsworker i et selskap som gjør dette til levebrød. Agenten trengte ingen smart unnslipning. Den trengte en nøkkel som virket et annet sted, og nøkkelen lå der.
Hold nøklene utenfor buret.
En legitimasjon som bare finnes i det øyeblikket kallet gjøres, er ikke på workeren når en agent begynner å lete. En som er låst til maskinen den ble utstedt til, er dødvekt i neste sandkasse. En agent som bare kan nå den ene tingen den er navngitt for å nå, kan ikke oppdage klyngen ved siden av. Og hver bruk skrives utenfor boksen, kjedet med hash, der en prosess som eier maskinen ikke kan omskrive sin egen historikk.
Ingen av dette lapper en datasett-laster. Kode kjører fortsatt på den workeren, og en legitimasjon som er gyldig i det øyeblikket kan fortsatt brukes i det øyeblikket. Det som endres er arven: én avgrenset, utløpende nøkkel for én jobb, i stedet for et nøkkelknippe som reiser. Inntrengningen skjer fortsatt. Den slutter å være en helg.
Buret er fint. Tøm det.
Hugging Faces buret virket. Alle agentplattformer kjemper om å bygge et bedre, og det er feil løp å vinne alene. Still det andre spørsmålet: når noe inni det brukes mot deg, hva er innen rekkevidde? Hvis svaret er en legitimasjon som virker på neste maskin, bygde du ikke en sandkasse. Du bygde et rom med nøklene teipet på innsiden.
Egenskapene en legitimasjon bør ha når prosessen som holder den er tatt: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) er hvelvet for legitimasjon, bygget for AI-agenter – og mot dem. clavitor.ai
Kilder
Hugging Face (@huggingface): "Security incident disclosure — July 2026." Den primære kilden. En inntrengning drevet ende til ende av et autonomt agentsystem, inn gjennom databehandlingspipelinen via et ondsinnet datasett som misbrukte to kodekjøringsveier (remote-code-datasettlaster, malinjeksjon i datasettconfig). Uautorisert tilgang til et begrenset sett med interne datasett og til flere legitimasjoner som tjenestene deres bruker. Ingen bevis for manipulering av offentlige modeller, datasett eller Spaces; programvareforsyningskjeden verifisert ren. Over 17 000 registrerte angriperhandlinger. [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8. juli 2026 — prediksjonen denne hendelsen testet. [3]
(Sjekk at kontoene er aktive før publisering: @huggingface, @TheHackersNews.)