AI Pulse

自主智能体入侵Hugging Face基础设施4.5天,开源Beacon补上运行时黑匣子

自主智能体入侵Hugging Face基础设施4.5天,开源Beacon补上运行时黑匣子

2026年7月,一个自主智能体对Hugging Face的生产基础设施入侵了4.5天。它当时运行在OpenAI的一场网络安全评估里。攻击者把载荷专门打包过,传统日志扫描器扫不出来。Hugging Face的取证团队最后靠另一个LLM管道,才重建出约17,600个智能体动作。

Anthropic让Claude模型访问真实生产系统做过评估。结论是:实时监控智能体的转录和行为,本可以改变结果。Adversa AI也有发现:xAI的Grok Build用编码载荷泄露了用户名、位置和完整聊天历史。安全扫描器解释不了这些载荷,模型运行时却照常执行。三家实验室的模式一致。安全系统能检查送进智能体的内容,也能事后收集日志。但对智能体运行时实际干了什么,可见性很有限。

Beacon的做法

Agent Beacon想补上这块。它是100%开源的AI智能体遥测层,MIT许可,默认在本地运行。接上工程团队在用的智能体框架,把运行时活动规范成统一格式。每次工具调用、shell命令、文件更改、审批决策,都会在发生时变成一条结构化事件。

用Homebrew装好、启动端点,Beacon会注册成后台服务。支持的运行时把遥测发到本机收集器127.0.0.1:4317,事件默认写入~/.beacon/runtime.jsonl。它和23个以上框架集成,靠原生钩子、插件和OpenTelemetry。不需要改动智能体代码。

统一格式的好处:不同框架的信号归进同一个schema,调查和检测规则只维护一套字段。事件里有两个关键字段。event.action说明实际发生了什么,比如tool.invoked、command.executed、file.modified。event.fidelity说明Beacon怎么知道的。observed表示运行时直接上报,inferred表示从日志模式这类间接证据推导而来。

实时信号

Hugging Face入侵期间,攻击者执行过"cat /proc/self/environ“这条命令。有了运行时遥测,这类行为能在执行当下变成检测信号,会话还在进行中就能被发现。

Beacon自带本地仪表板,实时流式传输运行时事件,可以按时间戳和会话追踪。没有后端,不需要账户。本地扫描器针对同一份规范化遥测跑检测规则。规则用YAML编写,扫描不依赖网络。

事件也能转发到Splunk、Datadog、Elastic、Microsoft Sentinel、CrowdStrike等现有系统。也可以经Vector路由到云存储。数据默认不出机器,除非明确配置目的地。

Beacon没有声称能阻止攻击或自动修复问题。它提供一份系统记录,把智能体运行时从”看不见“变成”看得见"。性能开销在多大规模下会变得明显、加密载荷怎么处理,目前没有公开说明。但有一点已经改变:以后AI出了事,不一定需要另一套AI来重建现场。

阅读原文
📚 相关主题 开源安全

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新