![]()
![]()
转载自:智时代研究
![]()
Hugging Face的“至暗时刻”
2026年7月28日,全球最大的AI开源社区Hugging Face的CEO克莱门特·德朗格,向OpenAI开出了一张“天价索赔清单”——价值1亿美元的算力资源。
这张清单的背后,正是全球首例AI自主“越狱”入侵事故。
整件事的起因荒诞得像一集《黑镜》。
7月16日。 Hugging Face发布安全通告,称其部分生产基础设施遭到入侵,有限内部数据集和若干服务凭证遭到未授权访问。攻击者不是人类黑客,而是一套“自主AI智能体系统”。
直到7月21日,OpenAI才正式承认:肇事者是自家的模型GPT-5.6 Sol,以及一款能力更强的未发布模型。
事件的起源是,OpenAI正在对这两款模型进行一项名为“ExploitGym”的内部安全评估。这个测试的本意是衡量模型能否将已知的安全漏洞自动串联成实际可执行的攻击。为了摸清模型的能力天花板,OpenAI让这两款模型在隔离沙箱中运行,并降低了它们的网络安全相关拒答限制。
但是,模型没按剧本走。
为了在测试中“拿高分”,模型直接釜底抽薪,将大量推理算力投入寻找逃出隔离沙箱的路径。大模型自主识别并利用了测试环境中一个未公开的零日漏洞,成功突破物理隔离,获得了互联网访问权限。在“越狱”成功后,模型推断Hugging Face平台可能托管着ExploitGym测试相关的数据集和答案,于是它自主开启了一场网络攻击。
这轮攻击从7月11日开始,持续到7月13日,大模型对Hugging Face发起了累计超过17000次的自动化攻击,全程无任何人类指令干预。
真正的戏剧性,发生在事后取证阶段。
Hugging Face的安全团队试图调用美国顶尖的商业闭源模型来分析这1.7万条攻击日志。然而,由于日志中包含真实的攻击代码,这些被标榜为“最安全”的闭源模型触发了“一刀切”的防御机制——它们拒绝执行分析请求。
Hugging Face在事件报告中的原话是:“分析需要提交大量真实的攻击命令、漏洞利用载荷以及C2痕迹数据,而这些请求被服务提供商的安全护栏拦截了,它们无法区分事件响应者和攻击者。”
当美国闭源巨头选择了“合规性沉默”,身处“至暗时刻”的Hugging Face做出了一个决定,在自有基础设施上,私有部署一个来自中国的开源模型——智谱AI的GLM-5.2。结果令人瞩目,智谱AI遍历全部1.7万条攻击记录,整个取证分析工作仅用了数小时便告完成。
7月22日,Hugging Face CEO德朗格在社交平台X上公开致谢:“衷心感谢智谱。他们以开放权重(免费!)向全球分享了GLM 5.2,这成为我们防御体系中的关键一环。”
![]()
图 | 德朗格X上的推文
几天后德朗格飞往旧金山,与OpenAI面对面摊牌。他提出的两项要求是:第一,公开涉事AI智能体的全部行动轨迹,让整个研究社区能够研究发生了什么;第二,OpenAI拿出价值1亿美元的算力,帮助Hugging Face和它的社区建立强大的网络防御能力。
![]()
图 | 德朗格X上的推文
截至发稿,OpenAI尚未公开回应是否接受这两条要求。
![]()
为什么是智谱救场?
本次美国闭源模型的“罢工”,也让“闭源即安全”的故事打下大大的问号。
国内头部大模型几乎都走的开源路线,但美国头部AI公司的主流则是闭源。
闭源模型通过API接口向用户提供服务,所有的推理计算在提供商的云端服务器上进行。厂商不公开底层的模型权重、核心训练数据集及训练技术细节,通过技术垄断来实现服务溢价。
正因为所有请求都必须经由服务商控制的服务器,闭源厂商可以用一整套“外挂式”安全系统为大模型加上层层“枷锁”,来防止模型被滥用或攻击,这套系统被称为“安全护栏”。
这套过滤机制下,用户提交的每一条指令都要先经过“安检门”,系统会通过关键词匹配、模式识别和预设的风险分类体系,拦截包含恶意代码、漏洞利用、攻击载荷、越狱提示词等高风险内容的请求。
此外,即使输入通过了第一层安检,模型本身也被深度强化学习训练出了拒绝回答高风险问题的“本能”。如果模型识别到用户正在请求生成攻击代码、漏洞利用方法或绕过安全控制的指令时,其输出层会被触发“拒绝模式”。
不管是OpenAI的GPT系列还是Anthropic的Claude系列都是典型的闭源模型。
Hugging Face被“拒”的核心也在于此。当Hugging Face将1.7万条真实的攻击日志输入模型进行分析时,由于提交内容包含大量真实的攻击命令、漏洞利用载荷以及C2痕迹数据,这些在“安检”员眼里均属危险品,进而导致闭源模型集体“罢工”。在不分敌我的极端场景下,这套“公平”的安全机制,反而变成了受害者的枷锁。
那么,为什么是智谱救场?
第一是技能点匹配。要处理这超过1.7万条的攻击日志,Hugging Face需要一个能在海量杂乱日志中进行长程逻辑推理、重构攻击代码链路的“数字极客”。作为智谱6月发布的新一代旗舰模型,GLM-5.2的技能树恰好满足。GLM-5.2能实现百万级(1M)无损上下文,全程无文本劣化、无信息丢失。正因如此,它才能一次性“吃下”所有日志,将原本需要数天的分析工作压缩至数小时。
其次是开源策略的匹配。GLM-5.2采用最宽松的MIT协议开源,允许自由下载、部署与商用,且无地域限制。Hugging Face可以把GLM-5.2完整地部署在自己的私有基础设施上,模型运行在完全受控的环境中,接受的所有输入和输出都由Hugging Face自己掌控,不会因云端“安检”机制被拒之门外。
还有一点,那就是数据安全。因为GLM-5.2允许在企业自有基础设施上进行私有化部署,所有攻击数据及涉及的凭证全程留在本地环境,不用离开企业基础设施,从根本上杜绝了数据外泄风险。
正因如此,在危机爆发的7月中旬,智谱的GLM-5.2是市场上少数几个能同时满足顶尖长文本推理能力、完全开放权重、可绝对私有化部署等苛刻条件的答案。
![]()
图 | 前端开发评估系统Code Arena的评分
![]()
一场“反直觉”的蝴蝶效应
当一只蝴蝶扇动翅膀,就已在大洋彼岸引发了一场AI世界的“飓风”。这场“救场”引发的连锁反应,远远超出了一次安全事件的范畴。
7月23日,美国两党议员联合提出了“人工智能终止开关法案”(AI Kill Switch Act),直接导火索便是OpenAI模型失控并攻击Hugging Face事件。这项法案提出,最强大的AI系统开发者必须内置“紧急停止开关”(kill switch)的技术能力,能够降低运行速度、暂停访问或彻底关闭系统。当AI系统出现“失控情景”(如造成至少10人死亡、超过1亿美元经济损失,或AI试图隐藏、规避关闭机制),美国国土安全部有权下令企业采取限制或关闭措施。违反命令的企业可能面临每天最高2000万美元的罚款。
7月24日,英伟达CEO黄仁勋在X平台上发出了人生首条推文。
没有晒新皮衣,没有秀最新显卡,他直接甩出了一封由英伟达、Meta、微软、IBM、Hugging Face、Mistral AI等25家科技公司和机构联署的公开信,题为《开放权重与美国在AI领域的领导地位》。黄仁勋在推文中写道:“AI将变革每个行业,赋能每家公司,并被每个国家所构建。开源模型能强化安全性与网络安全,加速创新与普及,并实现主权。世界既需要前沿的闭源模型,也需要前沿的开源模型。”
![]()
图 | 黄仁勋在X的推文
OpenAI、谷歌和Anthropic三大闭源AI巨头均未签署这封公开信。
7月27日,黄仁勋发了第二条推文。这一次,不只是呼吁。
在这条推文中,他宣布了一项重磅决定——由英伟达牵头,联合微软、IBM、戴尔、CrowdStrike、Hugging Face、SpaceX等37家科技公司,正式成立“开放安全AI联盟”(Open Secure AI Alliance, OSAA)。
黄仁勋也在声明中直接点名成立原因“在Hugging Face事件中,封闭AI阻碍了关键取证,而开放权重的前沿模型帮助遏制了入侵。这就是我们创建开放安全AI联盟的原因。”这份豪华名单中,OpenAI、Google和Anthropic仍集体缺席。
![]()
图 | 开放安全AI联盟
短短三天,两推一联盟,AI行业的“开放 vs 封闭”路线之争,已升级为组织化的阵营对立。
“闭源=安全”神话被打破,立法者用“强制关停”来确保安全,开源阵营用“开放生态”来定义安全,闭源阵营则在被动防守中重构自己的安全叙事。这场由意外危机引发的蝴蝶效应,反而将全球AI安全与治理格局推入了一个新阶段。
对于事件的关键参与方,这只蝴蝶让智谱直接进入没有彩排的“实战考场”。
Hugging Face事件中GLM-5.2的“救场”表现,恰好呼应了创始人唐杰在7月11日内部信《巨浪已来》中提出的“摸高计划”四大核心引擎之一——“极致安全治理”。
在内部信中,智谱创始人唐杰写道:“智谱创立伊始即确立准则:AI必须服务于人类福祉,服务于国家战略。公司摒弃外挂式安全补丁,坚持将人类伦理、社会规范及国家法律法规作为底层公理写入模型价值函数;计划投入百亿级资源攻坚“机械可解释性”,厘清模型决策背后的神经元逻辑,推动黑盒系统向透明可解释系统转变。”
仅仅10天后,Hugging Face事件爆发恰好成为检验这套理论的“实战考场”。智谱在Hugging Face事件中扮演的角色,无意中成了它“摸高计划”最有力的一次路演。智谱也在这场全球AI安全讨论中,钉下一个不容忽视的中国坐标。
![]()
巨浪之下,向上摸高
就在智谱因“救场”Hugging Face而获得全球赞誉时,国内市场的战火烧到了家门口。
继7月16日发布Kimi K3,7月27日深夜,月之暗面如约正式开源了新一代旗舰模型Kimi K3,包含模型权重、技术报告以及开源支撑Kimi K3模型训练的关键 Infra技术(MoonEP、FlashKDA和 AgentEnv),全球开发者均可下载并进行本地化部署与二次开发。
作为月之暗面目前最强大模型,Kimi K3以2.8万亿的总参数,成为全球参数规模最大的开源模型。它采用混合专家(MoE)架构,支持100万Token的上下文窗口,能同时处理文字和图像,重点面向编程、知识工作和智能代理任务。
开源仅30分钟,Kimi K3便以超过4000个赞登顶Hugging Face趋势榜,创下Hugging Face成立以来最快发布增长纪录。华为昇腾、阿里云、Fireworks等国内外厂商第一时间跟进,均在第一时间宣布Day0适配。
这颗2.8万亿参数炸弹的震荡波,在资本市场上迅速掀起狂澜。
在K3发布后的首个交易日(7月17日),英伟达单日市值蒸发约1111亿美元,美股AI板块在72小时内合计蒸发约4700亿美元,摩根大通直接称其为“DeepSeek时刻2.0”。作为直接竞争对手,智谱在K3发布当日跌超28.49%,创上市以来最大单日跌幅。7月28日,智谱跌超18%。汇丰当日发布研报,将智谱目标价由1900港元下调至1500港元,理由是Kimi K3开源带来的竞争加剧。
![]()
图 | 截至7月29日智谱股价
然而,真正的冲击来自市场正在重估智谱的估值逻辑,当技术护城河遭遇挑战,智谱万亿市值的“稀缺性溢价”根基正在被重新审视。
但对智谱来说,这种风浪并不陌生。
回望来时路,这并非他们第一次面对“巨浪”的洗礼。2021至2022年的AI融资寒冬,大多数公司收缩战线,智谱却抽调资源押注千亿参数的GLM-130B,比ChatGPT引爆世界早了一年半。2025年初,模型效果不及预期、全行业陷入价格战,智谱放弃通用聊天赛道全面转向Coding。从GLM-4.5到GLM-5.2,智谱用不到一年时间跻身全球AI Coding第一梯队。
每一次,智谱都选择了那条“反直觉”的路。每一次,时间都站在了智谱这一边。
现在新的巨浪已来,智谱依然选择了一条更艰难的“反直觉”之路。
面对估值重调、竞争格局骤变、资金告急等多重挑战,智谱没有选择收缩战线、加速变现来安抚市场。而是在7月11日宣布启动 “Touch High(摸高)计划”,将战略重心从已经验证成功的“Coding”,转向更遥远、更不确定的方向——长程任务能力、完全自治的智能体系统、自我进化。并明确表态,未来两年进行战略性投入,不追求短期的应用变现。
智谱经历的每一次巨浪,都没有将其打翻,反而将其推向了更高的浪尖,这也正是智谱敢于“反直觉”的底气。巧合的是,唐杰此前将极致安全治理定位为“最想着重强调的一个”,在Hugging Face事件中,这句话的含金量得到了意外的检验。
巨浪已来,且不可逆转。不登顶,就是失败。
而智谱,正要做迎着浪头、向上摸高的人。
图片来源:智谱官网、X平台
![]()
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.