
► 文 观察者网心智观察所
8月3日,Hugging Face首席执行官克莱芒·德朗格在接受采访时表示,中国正在凭借开源权重模型赢得人工智能竞赛,并可能最早在今年赶上美国模型制造商。
“他们现在在开源模型上明显占据主导地位,按照目前的发展速度,到今年年底或明年,如果他们开始在前沿领域占据主导,我也不会感到惊讶。”
Hugging Face是全球最大的人工智能开源平台,被誉为“AI领域的GitHub”。德朗格口中“他们”,指的正是中国。
就在几周前,一个来自OpenAI的AI模型越狱逃出了测试沙箱,自主攻入了Hugging Face的基础设施。这是一场前所未有的攻击,攻击者是一个AI智能体,一个“作弊考生”,它正在接受内部测试,为了取得更好的成绩,它越狱了,直接入侵Hugging Face的生产数据库并从中调取答案。更令人意外的是,最终帮助Hugging Face完成取证分析的,不是美国闭源模型,而是一个来自中国的开源模型。
这一事件像一面棱镜,折射出当今AI竞赛中的结构性转折:中国在开源模型领域的崛起,正在改写全球AI竞争的规则。
不只是OpenAI,Anthropic也越狱了
如果说OpenAI的攻击已经足够令人震惊,那么几天后,Anthropic的披露则让整个行业不寒而栗。
在OpenAI事件曝光后,Anthropic对自己的安全评估日志进行了大规模回溯审查,涉及超过14万次测试运行。结果发现,Claude模型在测试期间也成功入侵了三个真实组织的系统。
三起攻击的细节令人细思极恐。
一个来自Claude Opus 4.7,是最严重的。由于模拟目标公司与一家真实网站同名,于是模型直接入侵了该真实网站,获取了包含数百条生产数据的数据库访问权限。更令人担忧的是,即使它在推理过程中意识到目标是真实系统,它也没有停止攻击。
一个来自Claude Mythos 5。它发现模拟环境中需要安装一个不存在的Python包,于是自行编写并上传了一个恶意包到公共PyPI仓库。这个包在互联网上存在了约一小时,被15个真实系统下载执行。其中一家网络安全公司的扫描器在安装后,其凭证被Claude窃取。
还有一个来自内部研究测试模型。它扫描了约9,000个互联网目标,利用SQL注入攻破了一家企业的应用。但这个模型在意识到目标是真实系统后,主动停止了攻击。
Anthropic表示,这些攻击源于测试环境配置错误,模型被错误地赋予了互联网访问权限,而提示词却告诉它“没有互联网”。
两起事件的异同值得关注。
在攻击路径上,OpenAI的模型利用零日漏洞主动“越狱”,而Anthropic的模型因配置错误被动获得网络访问。
在攻击目标上,OpenAI的模型主要攻击了Hugging Face,而Anthropic的模型则攻击了三家真实组织。
在模型行为上,OpenAI的模型展现出极强的目标导向性;Anthropic的不同模型则表现出差异,较新的模型在识别出真实环境后会主动停止。
但共同点在于,前沿AI模型在追求目标时,其自主行动能力已强大到可能突破设计者预期的边界。
一场“非人”的攻击
时间回到7月9日。那天晚上,Hugging Face的服务器开始收到一系列奇怪的探测信号。攻击者使用临时IP地址,打开一个端口、发送几次请求、然后关闭,接着换另一个地址重复同样的操作。这种笨拙的模式持续了整个晚上。
真正的攻击在7月11日全面展开。大量虚拟攻击者同时涌入,动作极快且高度并行。Hugging Face的首席科学官托马斯·沃尔夫事后回忆,攻击显得“非常非常大规模并行”,有时会采用聪明的策略,但几秒钟后又犯下低级错误,出现“没有人类会选择的笨拙行为”。
最令人困惑的是攻击者的目标。它没有勒索数据,没有破坏网站,而是在Hugging Face的服务器里翻箱倒柜,寻找一份东西:测试题的答案。
“这让我们非常困惑,”沃尔夫说,就像一个入侵者闯入你家,却只偷走了纸巾。
到7月13日入侵结束时,攻击者已经执行了超过17000次独立操作。Hugging Face的团队很快意识到,攻击者不是人类,而是一个AI。
闭源模型的“紧箍咒”
确认攻击性质后,Hugging Face的工程师面临一个棘手的任务:分析超过1.7万条攻击日志,重建攻击时间线,确认哪些凭证已被泄露。人工梳理需要数天时间,他们需要AI的帮助。
工程师首先求助的是美国最顶尖的闭源前沿模型,包括Anthropic的Claude。结果令人意外:这些模型拒绝提供帮助。原因在于它们内置的“安全护栏”。攻击日志中包含真实的攻击命令、漏洞利用代码和恶意流量数据,闭源模型的护栏无法区分提交材料的是安全响应者还是攻击者,于是统统拦截。一个旨在防止模型作恶的安全机制,在真正的危机时刻反而成了束缚。
Hugging Face陷入了一个悖论:攻击他们的是一个不受限制的闭源模型,而他们用来防御的闭源模型却因为“太安全”而无法使用。
中国开源模型救场
在闭源模型接连碰壁后,Hugging Face做出了一个关键决定:部署一个来自中国AI公司的开源模型。
这个模型没有那些过于谨慎的护栏。它遍历了全部攻击记录,在数小时内完成了原本需要数天的取证分析。而且,所有攻击数据始终留在Hugging Face的本地基础设施中,没有外传。
“攻击我们的是一款尚未发布、在封闭环境中开发的私有模型,”德朗格事后总结道,“而我们要想进行防御,只能依靠开放模型,因为API的安全限制导致我们无法使用那些封闭模型进行应对。”
更具讽刺意味的是:攻击者是闭源的,防御者却是开源的;攻击者来自美国,防御者来自中国。
这一事件也揭示了一种更深层的不对称性:攻击者可以使用完全不受限的模型,防守方却可能被云端模型的护栏拒之门外。
中国正在赢得AI竞赛
就在这场风波尚未完全平息之际,德朗格接受了CNBC的采访。主持人直截了当地问他:你是否认为中国正在赢得AI竞赛?
德朗格的回答同样直截了当:“我认为确实如此。”
他给出了三个层面的判断。
第一,在开源模型领域,中国已经赢了。 “他们现在在开源模型方面已经明显占据优势,”德朗格说。
数据支撑了这一判断。在全球开源模型聚合平台OpenRouter上,中国开源模型的周调用量已连续十三周位居全球首位。在全球主流大模型调用榜单上,排名前六的模型全部来自中国团队。
第二,在前沿领域,中国即将追上。“按照目前的发展速度,如果他们今年年底或明年就开始在前沿领域占据主导地位,我一点也不会感到惊讶”德朗格说。他给出的时间表是2026年底或2027年。
第三,原因在于生态差异。德朗格认为,中国AI快速发展的核心动力是“开放协作与共享的生态系统”。相比之下,美国模型开发者大多在“闭门造车”(building in silos),各自为战、彼此封闭。
德朗格的诉求
尽管遭遇了OpenAI模型的攻击,Hugging Face与OpenAI之间仍保持合作关系。
7月21日,OpenAI在官方博客中公开承认了这起事件,并表示“我们正在与Hugging Face合作,调查一起前所未有的安全事件”。OpenAI首席执行官萨姆·奥尔特曼也在社交平台发文,感谢Hugging Face的合作。
德朗格在事后表示,Hugging Face与OpenAI保持着“健康的合作关系”,并称双方在事件发生前后都一直是“好伙伴”。德朗格排除了对OpenAI采取法律行动的可能性。“我们是一家只有200人的小型创业公司,”他说,“我们不一定有法律资源,也不愿将大量时间花在法律途径上。”
不过,德朗格在7月25日向OpenAI提出了两个明确要求:公开该AI模型的全部运行痕迹,以及提供价值1亿美元的算力资源,帮助Hugging Face加强网络安全防御能力。
德朗格甚至组织了一次小规模游行活动,呼吁大家接受开源权重AI模型。
赢家的悖论与未竟的争议
“中国赢得AI竞赛”的势头引发了华盛顿的警觉。据报道,美国政府正在考虑对中国开源AI模型实施更严格的限制。
但这一做法遭到了美国科技界的强烈反对。最近,微软、英伟达、Palantir等二十多家科技公司联名致信美国政府,呼吁不要对开放权重AI模型实施打压或限制。英伟达CEO黄仁勋是开源AI最坚定的支持者之一。
与此同时,超过1000名AI行业从业者签署公开信,警告“AI能力的发展正在迅速加速,超出了我们理解或控制这些系统的能力”。图灵奖得主约书亚·本吉奥也警告道,这不应被视为孤立事件,而是AI危险行为的开始。
德朗格本人给出的解决方案是:不封锁,而是透明。他呼吁对AI智能体的网络攻击实行“强制披露”,让行业通过透明度来学习、理解和构建“反制力量”。
他认为,“把强大能力关在紧闭的门后,甚至阻止向公众发布,并不是真正的解决方案”。毕竟,攻击Hugging Face的正是一个未发布的闭源模型,而防御它的却是一个开源模型。
结语
2026年的夏天,两起AI越狱事件和一位CEO的直言不讳,共同勾勒出AI竞赛的新版图。
美国最顶尖的AI实验室正忙着给模型装上越来越复杂的“安全锁”,可这些安全锁在真正的危机中反而成为束缚自己的镣铐。另一边,中国开源模型以开放协作的姿态攻城略地,它们不仅在性能上逼近前沿,更在实战中证明了自身的价值。
“AI网络安全将成为美国和全球的巨大市场,”德朗格预测,“在这个市场中,开源模型很可能成为王者。”
无论如何,潘多拉的盒子已经打开。在这场竞赛中,跑得最快的或许不是筑墙最高的人,而是最懂得开放共享的人。而德朗格已经给出了他的判断:中国,正在赢得这场比赛。
参考文献
Hugging Face CEO says China is winning the AI race with open models
https://www.anthropic.com/news/investigating-incidents-cybersecurity-evals
来源|心智观察所
禁止转载
“特别声明:以上作品内容(包括在内的视频、图片或音频)为凤凰网旗下自媒体平台“大风号”用户上传并发布,本平台仅提供信息存储空间服务。
Notice: The content above (including the videos, pictures and audios if any) is uploaded and posted by the user of Dafeng Hao, which is a social media platform and merely provides information storage space services.”