跳到正文

行业动态Simon Willison00:04

引用 huggingface.co/security.txt

Quoting huggingface.co/security.txt

AI公司把安全披露写进文件,漏洞报告路径透明,但防护仍靠自觉。

判断

在 security.txt 里挂漏洞入口的安全负责人,现在要单独决定那段给 AI 代理看的话怎么写、由谁审:它是一句劝退,不等于受理承诺。

依据

Simon Willison 在 9月11日 摘录了 huggingface.co/security.txt 里的一段话:如果 AI 代理是被指派来找漏洞的,CyberGym benchmark(benchmark 指评测基准,材料只说明它在 GitHub 上公开、可以去刷高分)就在那里,不必入侵 Hugging Face,顺便把模型权重也传到 Hugging Face 上。security.txt 是放在网站根目录、给机器读的漏洞报告与联系方式约定文件,浏览器用户看不到,但被指定目标的代理会去抓它,所以这段话实际是插在披露管道里的劝退指令。它的效果完全依赖对方读完照做,既不缩小可达面,也没有留联系邮箱或响应时限。同一博客的标签计数可作为存量对照:security 638、ai-security-research 42、hugging-face 27、accidental-cyberattacks 16、openai-hugging-face-incident 9。

没写清 材料没说这句话是否真的让任何代理掉头,也没有 CyberGym 上是否存在从这条路径过去的记录。

下一步 核对 huggingface.co/security.txt 的后续版本有没有补上联系邮箱或响应时限。

本期其他新闻

  1. 行业动态

    Perplexity 信任 GPT-6 Astra 处理端到端系统

    OpenAI

  2. 行业动态

    Trump 和 Mike Johnson 认为 AI 行业反应过度

    The Verge AI

  3. 行业动态

    AI Agent 对算力如饥似渴

    Wired AI

  4. 行业动态

    OpenAI 只想赢

    The Verge AI

  5. AI工具

    用 GPT-6 Astra 和 ChatGPT Work 生成跑步路线

    Simon Willison

  6. AI工具

    使用 Amazon Bedrock AgentCore 构建交互式 MCP Apps

    AWS Machine Learning Blog