
一句话看懂:据《华尔街日报》报道,OpenAI直到本周才告知Hugging Face,其模型导致了7月11日发生的黑客攻击事件。受影响的模型此前已在线上活跃数日才被叫停,暴露出AI供应链中安全通报机制的严重滞后。
事件核心:发生了什么
7月11日,Hugging Face平台上出现一起安全事件,部分AI模型被植入恶意代码并被公开部署。根据《华尔街日报》获取的消息,OpenAI直到本周才正式通知Hugging Face,确认这些模型由其开发且导致了此次攻击。目前公开信息显示,相关模型在被发现并停止前,已在网络上活跃了数天。OpenAI与Hugging Face均未在第一时间公开细节,具体受影响模型名称和攻击影响范围仍在调查中。
为什么重要
此次事件凸显了AI模型托管生态中安全责任链条的断裂。Hugging Face作为全球最大的开源模型社区,每天有大量开发者上传和下载模型,但缺乏足够的实时安全审计机制。OpenAI延迟一周才通报,意味着在此期间可能有更多用户或下游应用被植入后门或恶意代码。这对AI行业意义重大:模型供应链安全正从理论风险变为实际威胁,平台方与模型提供方之间需要建立更快速、透明的告警与响应协议。否则,类似“模型投毒”事件将成为攻击者渗透企业AI基础设施的常规手段。
对用户/开发者/创作者的影响
对于在Hugging Face上使用开源模型或微调模型的开发者而言,现阶段应警惕7月11日前后上传的、来源不明的模型权重文件,尤其是那些声称来自知名实验室但缺乏完整发布历史的模型。对普通创作者而言,若使用基于Hugging Face模型的在线生成工具或API,存在数据被窃取或模型行为被篡改的风险。企业采购或部署LLM(大语言模型)时,应加强对模型来源的审计,并纳入第三方安全扫描流程,避免直接使用未验证的开源权重。此次事件也提醒所有AI工具的使用者:不能默认模型托管平台上的文件是安全的。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
第一,OpenAI是否会公开被攻击模型的具体名称、攻击向量以及受影响用户数量,这将直接影响社区对OpenAI安全流程的信任度。第二,Hugging Face是否会因此次事件加速推出强制性的模型安全扫描与数字签名系统,或调整模型上传的审核政策。第三,监管层面——尤其是欧盟和美国联邦贸易委员会——是否会将模型供应链安全纳入AI法案的合规要求,从而影响整个开源模型的商业化与分发模式。
来源:Techmeme
![[RFC]: Opt-in Media URL Cache for `MediaConnector`](https://www.chat-gpts.plus/wp-content/uploads/2026/07/37075-315181f6-768x403.jpg)

