Klatka nigdy nie była problemem. Problemem były klucze w środku.
8 lipca napisaliśmy, że piaskownica kontroluje to, gdzie działa agent, a nie to, co może zabrać. Osiem dni później autonomiczny agent wykonał ponad 17 000 akcji w wewnętrznych klastrach Hugging Face. Nic nie wydostało się z workera. Nic nie musiało.
8 lipca napisaliśmy, że wyizolowanie miejsca, w którym działa agent, nie mówi nic o tym, co może on zabrać, ponieważ poświadczenia potrzebne mu do wykonywania zadań znajdują się w tej samej klatce. Osiem dni później Hugging Face ujawnił, że autonomiczny agent wykonał ponad 17 000 akcji w jego wewnętrznych klastrach.
Nic nie wydostało się. Nic nie musiało.
Wszystko zaczęło się od złośliwego zbioru danych zawierającego dwa sposoby wykonania kodu: loader zdalnego kodu oraz wstrzyknięcie szablonu w konfiguracji zbioru danych. Wystarczyło go wczytać, aby uruchomić kod na workerze przetwarzającym.
Tym workerem była granica. Utrzymała się. Po prostu nie miało to znaczenia.
Agent uzyskał dostęp na poziomie węzła, zebrał poświadczenia chmurowe i klastra znajdujące się na tej maszynie, a następnie wykorzystał je, aby wejść do innych wewnętrznych klastrów. Utrzymywał w ruchu rój krótkotrwałych piaskownic, ponownie umieszczając infrastrukturę command-and-control w usługach publicznych za każdym razem, gdy kolejna wygasała. W ciągu jednego weekendu — 17 000 akcji. Nikt nie wpisał żadnej z nich.
Poświadczenia na tym workerze były ważne wszędzie tam, gdzie agent zdecydował się je skierować.
Klucz po prostu tam leżał.
Hugging Face poradził sobie dobrze z trudną częścią. Wykrycie przechwyciło atak zaprojektowany tak, aby wyglądał na zwykłą automatyzację, izolacja się utrzymała, a firma potwierdziła, że publiczne modele, zbiory danych i Spaces nie zostały naruszone, a łańcuch dostaw jest czysty. Komunikat był szczery co do tego, co faktycznie wyciekło: ograniczony zestaw wewnętrznych zbiorów danych oraz poświadczenia, od których zależało kilka usług. Analiza kryminalistyczna była trudniejsza, niż powinna, z przyczyn, które stanowią już temat sporu prowadzonego przez kogoś innego.
Nas dotyczy poświadczenie. Sekret, który przebywa na maszynie, na której uruchamiany jest kod, należy do wszystkiego, co zostanie uruchomione jako następne. Dotyczy to pliku .env na laptopie i dotyczy poświadczenia chmurowego na workerze przetwarzającym w firmie, która zajmuje się tym zawodowo. Agent nie potrzebował sprytnej ucieczki. Potrzebował klucza, który działał gdzie indziej, a klucz tam leżał.
Trzymajmy klucze poza klatką.
Poświadczenie, które istnieje wyłącznie w chwili wywołania, nie znajduje się na workerze w momencie, gdy agent zaczyna szukać. Poświadczenie przypisane do maszyny, dla którego zostało wydane, jest bezużytecznym balastem w następnej piaskownicy. Agent, który może dotrzeć wyłącznie do tej jednej rzeczy, do której został przeznaczony, nie odkryje klastra obok. A każde użycie jest zapisywane poza maszyną, w łańcuchu haszów, tam gdzie proces posiadający maszynę nie może przepisać własnej historii.
Żaden z tych elementów nie łata loadera zbiorów danych. Kod nadal uruchamia się na tym workerze, a poświadczenie aktywne w danej chwili nadal może zostać zużyte w tej samej chwili. Zmienia się dziedziczenie: jeden klucz o ograniczonym zakresie i terminie ważności, przeznaczony dla jednego zadania, zamiast pęku kluczy, który podróżuje. Włamanie nadal się zdarza. Przestaje trwać weekend.
Klatka działa. Opróżnijmy ją.
Klatka Hugging Face zadziałała. Każda platforma agentów ściga się, aby zbudować lepszą, a to nie jest wyścig, który warto wygrywać samotnie. Warto zadać inne pytanie: kiedy coś wewnątrz niej zostanie zwrócone przeciwko nam, co znajduje się w zasięgu? Jeśli odpowiedzią jest poświadczenie działające na następnej maszynie, nie zbudowali Państwo piaskownicy. Zbudowali Państwo pokój z kluczami przyklejonymi w środku.
Właściwości, które powinno spełniać poświadczenie, gdy proces, który je posiada, zostanie przejęty: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai) to sejf na poświadczenia zbudowany dla agentów AI i przeciwko nim. clavitor.ai
Źródła
Hugging Face (@huggingface): „Ujawnienie incydentu bezpieczeństwa — lipiec 2026". Podstawowy komunikat. Włamanie prowadzone od początku do końca przez system autonomicznych agentów, wchodzące przez potok przetwarzania danych za pośrednictwem złośliwego zbioru danych wykorzystującego dwie ścieżki wykonania kodu (loader zbioru danych ze zdalnym kodem, wstrzyknięcie szablonu w konfiguracji zbioru danych). Nieautoryzowany dostęp do ograniczonego zestawu wewnętrznych zbiorów danych oraz do kilku poświadczeń używanych przez jego usługi. Brak dowodów ingerencji w publiczne modele, zbiory danych lub Spaces; łańcuch dostaw oprogramowania zweryfikowany jako czysty. Ponad 17 000 zarejestrowanych działań napastnika. [1]
The Hacker News (@TheHackersNews): „Największe na świecie repozytorium modeli AI Hugging Face naruszone przez autonomicznego agenta AI". [2]
Clavitor (@clavitorai): „Klatka utrzymuje to, gdzie działa agent. Nie to, co może zabrać." 8 lipca 2026 — prognoza, którą ten incydent zweryfikował. [3]
(Przed publikacją należy sprawdzić, czy konta są aktywne: @huggingface, @TheHackersNews.)