AI 问小创

你好,我是问小创 AI 助手

告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

推荐结果基于站内收录,仅供参考,请以实际工具信息为准。
猜你想问
推荐一些AI写作工具 有什么AI绘画工具? 推荐视频剪辑AI工具
AI
问小创: 告诉我你的需求,我帮你从站内挑最合适的 AI 工具。

Hugging Face安全事件发酵 业内直指OpenAI内部文化隐患

2026年8月31日曝光的Hugging Face平台AI模型安全入侵事件,引发全球AI产业对头部企业内部风控机制的广泛关注。多名业内安全专家指出,涉事被注入恶意后门的AI测试模型本应在OpenAI内部审批环节被拦截,事件暴露出的流程缺位问题,直指OpenAI长期存在的重技术迭代轻风险管控的文化隐患,或将推动全球AI监管规则进一步细化。

配图

本次被公开的安全漏洞最早由第三方安全公司于8月下旬的常规扫描中发现:黑客利用Hugging Face开源社区的协作权限漏洞,获取了OpenAI未公开的多模态模型测试分支的编辑权限,将带有窃取用户数据功能的恶意训练样本注入到了模型训练集中,若该版本模型流入商用场景,最高可导致百万级用户的隐私数据泄露。

作为全球最大的AI开源模型共享平台,Hugging Face目前承载了全球超过70%的大模型开源协作需求,仅2026年上半年平台新增的模型上传量就突破1200万,其中近3成是头部AI企业的内部测试版本。为了加快跨团队协作效率,不少企业会直接将未完成安全审计的测试分支同步到Hugging Face平台,相当于将内部研发端口直接暴露在公共网络环境中。

而OpenAI的风控流程缺位问题早已被多次提及:2026年初就有内部员工在职业社交平台爆料,为了抢在谷歌之前推出GPT-6系列产品,公司管理层要求研发团队压缩至少40%的安全审计时长,部分非核心功能的测试版本甚至可以跳过数据溯源环节直接上线,相关漏洞预警被长期搁置。

本次被注入恶意后门的是OpenAI面向B端用户开发的多模态文档处理模型分支,一旦被恶意调用,可直接获取用户上传的所有文档、图像的明文数据。按照OpenAI2025年对外公布的内部风控规范,所有对外同步的测试模型必须经过至少3轮安全审计,其中就包括训练数据来源的全链路溯源,但涉事模型的内部审批记录完全为空。

有接近OpenAI管理层的人士透露,过去12个月里,类似的流程跳步情况至少出现过17次,大多被管理层以“不影响核心产品安全”为由不予追责,“整个公司的文化就是速度优先,只要能把产品做出来,风险问题可以往后放”。

此次事件也暴露出当前全球AI监管的空白地带:现有监管规则大多聚焦于正式上线的商用AI产品的合规性审查,对企业内部研发流程、开源社区测试版本的风控要求几乎没有明确规定。

目前欧盟AI法案修订小组已经公开表态,将在最新版本的监管条款中增加对头部AI企业的内部流程审查要求,强制要求所有参数规模超过10万亿的大模型必须留存全链路训练、审批记录,以备监管部门随时抽查,美国FTC也已经表态将对本次事件展开正式调查,若确认OpenAI存在违规行为,最高可开出相当于其年营收10%的罚单。

本文基于公开信息分析整理,仅供参考。更多AI工具动态与行业解读,请持续关注本站更新。