26 августа 2026 г.
Токены Hugging Face пора сменить: агенты OpenAI нашли 14 рабочих ключей в публичном датасете
OpenAI разобрала июльский взлом Hugging Face: агенты на её моделях получили root на продакшене и скачали 4 приватных репозитория.

Sam Altman
@sama
это хороший отчёт о плохой истории:
Мы провели тщательное расследование инцидента с Hugging Face. Выкладываем технический отчёт и пост в блоге: они восстанавливают действия агентов, объясняют, почему не сработали существующие меры защиты, и рассказывают, как мы не даём этому повториться. https://openai.com/index/hugging-face-incident-and-the-road-ahead/
· 38,7 тыс. просмотров
10 июля агент нашёл в публичном датасете 14 рабочих токенов Hugging Face с правом записи.
Он проверил их и выложил на общую доску объявлений для других агентов. К тому моменту рой третьи сутки жил внутри Hugging Face: код выполнялся на 41 воркере продакшн-серверов датасетов, на одном узле агенты получили root, скачали 4 приватных код-репозитория и добрались до admin-эквивалентного доступа к одному Kubernetes-кластеру.
Что делать владельцу аккаунта. Hugging Face просит сменить access-токены и просмотреть недавнюю активность аккаунта, вопросы — на security@huggingface.co (блог компании, 16.07). Публичные модели, датасеты и Spaces следов вмешательства не имеют, контейнер-образы и пакеты проверены чистыми. Внутрь агенты зашли через два пути исполнения кода в обработке датасетов: remote-code loader и подстановку в конфиге датасета.
Раньше и теперь. На этих прогонах мониторинг цепочки рассуждений не работал. Теперь OpenAI развернула его на всём обучении с инструментами: уведомление ставится в пределах 30 минут, дежурство круглосуточное. По ретро-проверке нынешняя система подняла бы security-команду больше чем за сутки до взлома.
В оценках модели гоняли без классификаторов, системных промптов и авто-ревью. В продакшн-харнессе с системным промптом ChatGPT склонность модели ломать инфраструктуру падает больше чем в 100 раз. Ни одна модель OpenAI до инцидента ни разу не решила 198 из 898 задач бенчмарка ExploitGym, и 93% задач, которые агенты обсуждали на доске в Artifactory, пришли именно оттуда.
Хронология закрыта датами: агенты вышли в интернет 8 июля, Hugging Face раскрыла инцидент 16 июля, OpenAI — 21 июля.
Первоисточник