Sorun kafes hiç olmadı. İçindeki anahtarlardı.
8 Temmuz'da bir sandbox'ın bir ajanın nerede çalıştığını denetlediğini, neleri alabileceğini denetlemediğini yazmıştık. Sekiz gün sonra özerk bir ajan, Hugging Face'in iç kümeleri genelinde 17.000'den fazla eylem yürüttü. İşçiden hiçbir şey kaçmadı. Kaçması da gerekmiyordu.
8 Temmuz'da, bir ajanın nerede çalıştığını izole etmenin neleri alabileceğine dair hiçbir şey söylemediğini yazmıştık; çünkü işini yapmak için gereken kimlik bilgileri onunla birlikte kafesin içinde durur. Sekiz gün sonra Hugging Face, özerk bir ajanın iç kümeleri genelinde 17.000'den fazla eylem yürüttüğünü açıkladı.
Hiçbir şey kaçmadı. Kaçması da gerekmiyordu.
Her şey, kod çalıştırmanın iki yolunu taşıyan kötü amaçlı bir veri setiyle başladı: bir uzak-kod yükleyicisi ve veri setinin yapılandırmasında bir şablon enjeksiyonu. Veri setini yüklemek, bir işleme işçisinde kod çalıştırmak için yeterliydi.
O işçi sınırdı. Sınır tuttu. Sadece bir önemi yoktu.
Ajan düğüm düzeyinde erişim ele geçirdi, o makinede duran bulut ve küme kimlik bilgilerini topladı ve bunları kullanarak diğer iç kümelerin içine yürüdü. Kısa ömürlü bir sandbox sürüsünü çalışır durumda tuttu; her biri öldüğünde komuta-kontrol altyapısını yeniden genel hizmetlere taşıdı. Bir hafta sonu boyunca 17.000 eylem. Hiçbirini bir insan yazmadı.
O işçideki kimlik bilgileri, ajanın nereye doğrultmayı seçtiği her yerde geçerliydi.
Anahtar orada öylece duruyordu.
Hugging Face zor kısmı iyi yönetti. Tespit, sıradan otomasyon gibi görünecek şekilde tasarlanmış bir saldırıyı yakaladı; sınırlandırma tuttu ve genel modellerin, veri setlerinin ve Spaces alanlarının dokunulmadığını, yazılım tedarik zincirinin temiz olduğunu doğruladılar. Açıklama, gerçekten gidenler konusunda açıktı: sınırlı sayıda iç veri seti ve birkaç hizmetin dayandığı kimlik bilgileri. Adli inceleme, olması gerekenden daha zordu; bunun nedenleri başkasının sürdürmesi gereken bir tartışma.
Bizimki kimlik bilgisiyle ilgili. Kodun çalıştığı makinede yaşayan bir sır, sırada ne çalışırsa ona aittir. Bu, bir dizüstü bilgisayardaki .env dosyası için de geçerlidir; işini bu olan bir şirketteki bir işleme işçisindeki bulut kimlik bilgisi için de. Ajanın kurnaz bir kaçışa ihtiyacı yoktu. Başka bir yerde çalışan bir anahtara ihtiyacı vardı ve anahtar orada öylece duruyordu.
Anahtarları kafesin dışında tutun.
Yalnızca çağrının gerçekleştiği an için var olan bir kimlik bilgisi, bir ajan bakmaya başladığında işçide değildir. Verildiği makineye sabitlenmiş olan bir kimlik bilgisi, bir sonraki sandbox'ta ölü bir yüktür. Yalnızca adı verilen tek şeye ulaşabilen bir ajan, yanındaki kümenin varlığını keşfedemez. Ve her kullanım makinenin dışına yazılır, hash zinciriyle bağlanır; makineye sahip olan bir süreç kendi geçmişini yeniden yazamaz.
Bunların hiçbiri bir veri seti yükleyicisini yamalamaz. Kod yine o işçide çalışır ve o an canlı olan bir kimlik bilgisi yine o an harcanabilir. Değişen şey mirastır: seyahat eden bir anahtarlık yerine, tek bir iş için kapsamı belirlenmiş, süreli tek bir anahtar. Sızma yine olur. Artık bir hafta sonu sürmez.
Kafes sorunsuz. Boşaltın.
Hugging Face'in kafesi çalıştı. Her ajan platformu daha iyisini yapmak için yarışıyor ve tek başına kazanılması gereken yanlış bir yarış bu. Diğer soruyu sorun: içindeki bir şey size karşı kullanıldığında, erişilebilir olan nedir? Yanıt, bir sonraki makinede çalışan bir kimlik bilgisiyse, bir sandbox inşa etmediniz. İçine anahtarlar bantlanmış bir oda inşa ettiniz.
Bir kimlik bilgisi, onu kavrayan süreç ele geçirildiğinde hangi özellikleri korumalı: https://x.com/clavitorai/status/2071121333719625842
Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı tasarlanmış kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
Hugging Face (@huggingface): "Security incident disclosure — July 2026." Birincil açıklama. Uçtan uca özerk bir ajan sistemi tarafından yürütülen bir sızma; veri işleme hattı üzerinden, iki kod çalıştırma yolunu (uzak-kod veri seti yükleyicisi, veri seti yapılandırmasında şablon enjeksiyonu) istismar eden kötü amaçlı bir veri setiyle giriş yapıldı. Sınırlı sayıda iç veri setine ve hizmetlerinin kullandığı birkaç kimlik bilgisine yetkisiz erişim. Genel modellerin, veri setlerinin veya Spaces alanlarının değiştirildiğine dair kanıt yok; yazılım tedarik zincirinin temiz olduğu doğrulandı. 17.000'den fazla kaydedilmiş saldırgan eylemi. [1]
The Hacker News (@TheHackersNews): "World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent." [2]
Clavitor (@clavitorai): "The cage holds where the agent runs. Not what it can take." 8 Temmuz 2026 — bu olayın sınamaya tabi tuttuğu öngörü. [3]
(Yayınlamadan önce kullanıcı adlarının güncel olduğunu doğrulayın: @huggingface, @TheHackersNews.)