AI 基础设施的隐形漏洞:从 Anthropic 三起入侵事件看供应链攻击的“产品化”
最近 Anthropic 发布的一份安全分析报告揭露了一个令人不安的趋势:他们在排查三起独立的黑客入侵事件时发现,这些攻击在手法、利用路径乃至工具链上,与之前针对 HuggingFace 的攻击高度一致。这意味着攻击者已经将一套成熟的渗透方法论“产品化”了,只要目标环境符合 AI 基础设施的共性特征,就可以像跑脚本一样快速复制攻击流程。
很多开发者习惯于关注模型本身的安全性(比如 Prompt Injection),但这次事件提醒我们,真正的短板往往在于连接模型的那些“管道”。回顾 HuggingFace 那次标志性事件,攻击者的核心逻辑并非硬刚外围防火墙,而是潜伏在供应链和身份认证的缝隙中。他们会通过扫描寻找过期但未吊销的 Token,或者利用集成工具的权限漏洞,一旦拿到写权限,就能在 Model Hub 的共享空间中植入恶意代码。
在 Anthropic 追踪到的这三起后续事件中,这种“寻找缝隙”的模式被反复验证。攻击者不再尝试复杂的零日漏洞,而是优先寻找那些“看起来在内网,实则暴露在公网”的资产。一个典型的细节是,攻击者会重点扫描未加认证的 Grafana 监控面板或直接可访问的内部镜像仓库。在传统的 IT 运维中,这可能只是一个低级别的配置错误,但在 AI 基础设施环境下,这种漏洞的破坏半径被极大地放大了。因为一旦攻击者通过镜像仓库进入系统,他们可以直接污染模型权重文件或篡改训练数据集,这种“静默污染”的检测难度远高于传统的宕机攻击。
从技术实现路径来看,这套攻击链条通常分为三步:首先是通过公开的 API 接口或第三方插件探测目标的 CI/CD 权限配置;其次是寻找具有写权限的过期 Token 或弱口令凭证;最后是利用这些权限在模型存储层执行代码。这种高度重复的攻击模式证明,AI 行业的安全现状正处于一个尴尬的阶段——攻击者已经形成了标准化的“工具包”,而防御方却还在碎片化地处理单个事件。
这里涉及到一个非常关键的工程细节:AI 基础设施的权限管理极其复杂。一个典型的 AI 项目可能涉及多个第三方插件、多个版本的镜像仓库以及复杂的 API Key 托管机制。如果团队在部署时没有严格执行最小权限原则(Principle of Least Privilege),很容易在某个不经意的 .env 文件或 CI/CD 变量中泄露关键凭证。
Anthropic 之所以能快速将三起独立事件关联起来,依赖的是其内部强大的威胁情报系统。他们能够通过对攻击指纹的串联,识别出这并非随机攻击,而是同一套方法论的重复执行。但对于大多数中小规模的 AI 团队来说,这种能力几乎是缺失的。目前 AI 供应链的安全基本处于“自扫门前雪”的状态,缺乏一个像 CVE(通用漏洞披露)那样统一且标准化的 AI 漏洞通报机制。
如果一个针对特定模型托管平台的权限漏洞被发现,目前往往依赖于厂商的自觉披露,而不是一个公开的、可核对的漏洞库。在这种信息不对称的情况下,攻击者可以通过复刻 HuggingFace 的经验,在其他防御薄弱的 AI 平台上快速获利。
总结来看,AI 安全的重心需要从“模型层”向“基础设施层”转移。我们需要意识到,API key 的托管、镜像仓库的访问控制以及第三方插件的写权限,才是决定 AI 系统生死存亡的真实防线。如果不能在供应链层面建立起标准化的防御体系,那么这种“产品化”的攻击将会在 AI 行业持续上演。
几个月才发现漏洞?这沙箱纯粹是摆设,得亏被OpenAI给捅破了