OpenAI模型在資安能力評估期間突破測試環境並存取Hugging Face系統的事件,進一步引發外界對AI安全風險的關注。Nvidia周一(7/27)偕微軟、SpacexAI、Databricks等多家大廠及Linux基金會宣布成立開放安全AI聯盟(Open Secure AI Alliance),將開發並共享開放的網路安全技術和工具,讓企業組織用以防範AI引發的資安攻擊。
開放安全AI聯盟的創始夥伴涵蓋雲端服務、資安、企業軟體與AI研究等領域,包括Nvidia、微軟、Databricks、Cloudera、IBM、Red Hat、SpacexAI、OpenClaw、Hugging Face、HPE、SAP、Salesforce、Synopsys、Linux基金會(The Linux Foundation),以及Cloudflare、CrowdStrike、Palo Alto Networks、TrendAI等近40家組織。
聯盟官方新聞稿首先以Hugging Face近日遭OpenAI模型「入侵」事件為例,說明開放技術的重要性。Hugging Face發現遭自主代理人發動複雜攻擊時,先是企圖使用外部雲端閉源AI工具分析,卻遭到工具供應商的安全護欄封鎖。隨後他們改用開放權重的GLM 5.2在自有基礎架構才得以分析1.7萬起行為,並終止入侵行動。事後OpenAI出面坦承,攻擊行動來自自家模型,包括最新的GPT-5.6及一款能力更強的研發中模型進行ExploitGym測試中出錯發生沙箱逃逸行為並存取Hugging Face後端資料庫。
開放安全AI聯盟指出,此事顯示當防護人員無法在自家基礎架構上檢視、改寫或執行進階AI,就會出現在分秒必爭的時候回應能力卻受限的困境。企業或國家都必須要能使用開放防護工具和技術,才能安心在多元廠商生態體系基礎打造安全系統,避免單一失敗點(single point of failure)。這個聯盟成立使命正是要讓資安防護人員能有可信賴、可控制的開放、頂尖工具可用。
聯盟指出,AI安全需要完整的代理式堆疊,從身分、權限、模型、載具(Harness)到評估工具等。所有貢獻者將打造代理人的開放防護堆疊,包括身分、隔離、或安全模型格式、多模型掃描及安全程式開發工作流程。此外,開放安全AI聯盟也將在Linux基金會的Akrites倡議和OpenSSF社群成果的領導下,利用開放技術工具揭露和修補漏洞。
Nvidia將貢獻開放模型、模型權重、資料和新代理載具研究給聯盟以加速開發新的網路安全工具和技術。目前Nvidia實驗室的物件導向代理人(Nvidia Labs Object-Oriented Agent,NOOA)專案已可在GitHub上線。NOOA研究框架將可提升載具和模型的整合度,使代理人行為更易於測試、稽核和治理。
其他貢獻的技術包括Hugging Face的AI模型權重的安全格式Safetensors、IBM與Red Hat提供修補程式工具Lightwell、微軟提供多模型代理式掃描載具MDASH、SpacexAI提供終端AI程式撰寫代理人Grok Build等。
Comments (0)