[IND] 3 分鐘閱讀OraCore 編輯部

自主化攻擊時,開放模型比更安全的模型更能守住系統

Hugging Face 的事件顯示,當攻擊已經自主化,開放模型在即時防禦上的實用性,往往勝過更嚴格但會拒絕工作的封閉模型。

分享 LinkedIn
自主化攻擊時,開放模型比更安全的模型更能守住系統

17,000 筆日誌之後,Hugging Face 證明開放模型已成為即時資安防禦的必要工具。

Hugging Face 在遭遇全自動資安攻擊時改用開放的中文模型是對的,因為在實戰裡,最好的防禦不是最「安全」的模型,而是會真的去看惡意內容、追查入侵路徑、並持續工作的模型。

第一個論點

訂閱 AI 趨勢週報

每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。

不會寄垃圾信,隨時可取消。

核心事實很直接:Hugging Face 指出,一個美國前沿模型因為 guardrails 而拒絕協助,原因是它無法分辨這是事件應變人員還是攻擊者。這不是小瑕疵。資安事件的黃金時間以分鐘計算,當工具連惡意內容都不願意看,等於把防守方的雙手綁起來。

自主化攻擊時,開放模型比更安全的模型更能守住系統

更關鍵的是,Hugging Face 轉向 Z.ai 的 GLM 5.2 後,把模型跑在自家基礎設施上,並分析超過 17,000 筆 logs,才把攻擊脈絡拼出來。這個案例說明得很清楚:在入侵發生當下,會阻擋合法防禦工作的安全機制,不是安全,而是摩擦。

第二個論點

自動化攻擊會放大猶豫的代價。Hugging Face 描述這次入侵是一個全自動 AI agent,產生了數以萬計的自動化動作。當攻擊者的節奏是機器速度,防守方如果還要等供應商審核、政策例外或產品限制,系統早就被掃過一輪。

這也是開放模型在這裡勝出的原因。攻擊者可以不經許可地部署 agent,防守者也需要能即刻部署、即刻調整的模型。開源不會自動讓防禦變簡單,但它移除了最關鍵的瓶頸:在速度決定勝負的時刻,誰能先動手。

第三個論點

這件事真正刺眼的地方,不是 Hugging Face 用了中國模型,而是那個模型有效,而美國模型沒有。這代表模型競爭已經不只是品牌、國別或安全敘事的競爭,而是實際任務表現的競爭。若一個開放的中文模型能在真實事件中處理資安分析,而一個美國前沿模型不能,市場標準就已經改寫。

自主化攻擊時,開放模型比更安全的模型更能守住系統

GLM 5.2 也不是孤例。從 DeepSeek R1 到 Kimi K3,近來多個中國開放模型反覆證明一件事:開放性與能力不再是對立選項。對防守方來說,採購標準應該改成能否在真實約束下完成任務,而不是看國籍、名氣,或供應商是否把模型包裝成「更安全」的產品故事。

反方可能怎麼說

反方的擔憂其實很合理。guardrails 之所以存在,是因為沒有約束的模型很容易被雙重用途問題拖進攻擊情境;資安任務裡,防守與進攻常常只差一層意圖。供應商拒絕某些提示,確實是在避免模型被拿去當更強的攻擊助手。

另一個反對意見是治理問題。若公司開始把較少限制的模型常態化用在事件應變中,就可能把「只要夠快,安全可以放寬」變成組織文化。資安團隊不該把攻擊者的邏輯內化成自己的工作方式。

但在實戰裡,這個反駁仍然站不住。Hugging Face 要模型做的不是寫 exploit,而是分析 logs、辨識活動、協助封鎖入侵。這是正當的防禦用途。當一個模型連惡意資料都不能檢視,它在事件應變上就是功能失效。正確答案不是逼防守方等待更保守的預設,而是建立可驗證、可授權的防禦工作流,讓模型能做合法資安工作,同時限制攻擊性用途。

你能做什麼

如果你是工程師或資安負責人,別再把模型選型當品牌選擇,改用事件應變任務來做 benchmark:log triage、payload 分析、sandbox 檢視、壓力下的快速摘要。如果你是 PM 或創辦人,請把 AI 堆疊設計成可在本地使用的開放模型,加上審計軌跡與明確授權,因為下一次入侵不會等供應商完成安全審查。