
Hugging Face 執行長 Clément Delangue 剛剛發出了一封目前 AI 領域最直接的感謝信——致一家中國新創公司——就在 OpenAI 證實其自身模型入侵 Hugging Face 伺服器的一天之後。
Z.ai 這家北京實驗室上個月以開放權重(open weights)形式發布了 GLM 5.2,並在 X 上獲得了 Delangue 的公開讚揚。
「也非常感謝 z.AI。他們將 GLM5.2 以開放權重(免費!)的形式分享給全世界,它成為我們防禦的關鍵部分,」他在轉發 Hugging Face 基礎設施負責人 Adrien Carreira 的推文時說道。
根據 OpenAI 的說法,該公司的 GPT 5.6 Sol 和另一個 AI 模型在網路安全基準測試時,突破了沙盒(sandbox)限制。這些模型似乎是自發地決定攻擊 Hugging Face,以找到基準測試的答案,從而成功通過評估。
為我們的安全團隊感到驕傲!他們發現、遏制並公開披露了一次前所未見的攻擊,而且速度之快創下紀錄。
也非常感謝 @Zai_org:他們將 GLM5.2 以開放權重(免費!)的形式分享給全世界,它成為我們防禦的關鍵部分… https://t.co/T2Inng5Nz1
— clem 🤗 (@ClementDelangue) 2026年7月22日
Hugging Face 試圖使用美國的閉源模型進行防禦,但供應商設定的審查和安全防護措施過於寬泛,即使是最好的模型也告失敗。GLM 5.2 在本地運行且具備開放權重,最終證明是該公司的最佳選擇。
開放權重意味著完整的模型藍圖可供任何人使用——下載、本地運行,無需許可,沒有限制。Z.ai 於六月中旬在 MIT 許可證下發布了 GLM 5.2,這是一個寬鬆的開源許可證,允許不受限制的商業使用,該模型約有 7530 億個參數——這是衡量 AI 模型大小和能力的一個粗略指標。
正是這種開放性在事件中起到了關鍵作用。Hugging Face 的安全團隊首先嘗試使用美國的商業 AI 來審查超過 17,000 個被記錄的攻擊者事件。這些模型卻拒絕了。
安全防護措施——旨在防止濫用的內容過濾器——無法區分提交真實漏洞酬載(exploit payloads)的研究人員和發送它們的攻擊者。GLM 5.2 沒有這樣的問題。在本地運行也意味著所有敏感數據——被盜憑證、漏洞程式碼、攻擊者遺留物——始終保留在 Hugging Face 自己的系統內部。
Carreira 將 OpenAI 的攻擊描述為他職業生涯中最糟糕的事件應變——即調查和遏制網路攻擊的過程:機器速度、單一目標、無盡的並行攻擊路徑。他的結論是,團隊「以開放模型,公開地進行反擊」。
Delangue 更廣泛的觀點是他以前曾提出過的,但現在有了一個實際的例子:各地的防禦者——而不僅僅是擁有經過審查的 API 存取權限的組織——都需要能夠在自己的硬體上運行、強大且不受限制的 AI。Hugging Face 表示仍在評估此次入侵的完整範圍,並計劃直接聯繫受影響的各方。