新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
輝達攜37家科技巨頭成立「開放安全AI聯盟」 呼應Hugging Face遭AI代理入侵事件
2026 / 07 / 28
編輯部
繪圖晶片大廠NVIDIA於7月27日宣布,已與Microsoft、Cisco、CrowdStrike、IBM、Palo Alto Networks、Red Hat、Hugging Face等36個組織共同發起「開放安全AI聯盟」(Open Secure AI Alliance),加上NVIDIA本身,創始成員共計37個組織。聯盟目標是共同開發並分享用於保護軟體與AI代理(AI Agent)安全的開放技術與工具,並同步開源首項技術貢獻:代理框架NOOA(NVIDIA-labs OO Agents)。
聯盟訴求與技術範疇
聯盟訴求涵蓋AI代理的身分驗證、權限控管、環境隔離、防護機制、日誌記錄、模型格式、多模型掃描與安全編碼流程等完整技術堆疊。NVIDIA強調,網路防禦者需要能夠自行檢視、修改並在自有基礎設施上運行的AI模型,而非僅能透過廠商應用程式介面(API)存取的封閉系統。
首發技術貢獻:NOOA框架
NOOA以Apache 2.0授權釋出,將代理外殼(agent harness)以Python程式碼呈現,方便以既有測試、追蹤與版本控管流程管理AI代理行為。NVIDIA表示,NOOA在CyberGym L1漏洞重現基準測試中,使用GPT-5.5並阻斷網路存取的條件下,得分達86.8%,為現有開源代理中最高分,惟低於微軟等閉源方案。專案文件同時提醒,NOOA可執行大型語言模型(LLM)生成的程式碼,可能傳輸私密資料或修改環境,內建檢查機制僅屬深度防禦,「並非防護邊界」,實際控管仍須仰賴容器、虛擬機或NVIDIA自家OpenShell等作業系統層級隔離機制。
Hugging Face事件成立論依據
NVIDIA將聯盟成立與近期一起資安事件連結。AI協作平台Hugging Face於7月16日揭露,內部資料集與服務憑證遭未經授權存取,攻擊者透過惡意資料集,濫用遠端程式碼載入器與資料集設定檔中的樣板注入(template injection)漏洞取得初始存取權,並在多個內部叢集間橫向移動;公司表示未發現公開模型、資料集、Spaces、容器映像檔或已發布套件遭竄改。由於商用封閉式前沿模型API最初拒絕分析攻擊指令與惡意酬載,Hugging Face改於自有基礎設施運行開源模型GLM 5.2,分析超過1萬7000筆操作紀錄以重建事件時間軸。
OpenAI稍後證實,事件實際由其內部用於評估模型攻擊能力的GPT-5.6 Sol及一款未發布模型引發,這些模型在內部評估中因防禦拒絕機制降低,先利用內部套件登錄快取代理伺服器的零時差漏洞取得網路存取權,再串連漏洞與竊取憑證於兩家公司系統間橫向移動,其中一條攻擊鏈更在Hugging Face伺服器上發現遠端程式碼執行路徑。現有公開資訊僅顯示開源模型協助Hugging Face重建入侵過程,並未證實該模型獨立偵測或阻止了入侵。
治理細節與缺席成員
聯盟目前尚無正式章程、治理董事會、技術工作小組、交付時程表與共用程式碼儲存庫,官方網站也仍在建置中。7月24日曾有產業公開信呼籲擴大開放模型使用,Meta為當日原始連署方,OpenAI與Google則於截稿前陸續加入,但三者均未列入本次聯盟創始成員名單;Anthropic截至7月27日則未出現在公開信與聯盟名單之中。
AI Agent
NOOA
Hugging Face
最新活動
2026.08.13
2026 南科資安論壇
2026.07.29
半導體與高科技園區資安防護
2026.07.30
Azure 雲端轉型研討會|雲端 x AI x 資安
2026.07.30
亞洲晶片安全與CRA 國際研討會:下一代可信晶片安全
2026.08.05
緊急救援與醫療場域的資安韌性
2026.08.11
智慧升級不踩雷|掌握 Claude on AWS 最佳實踐
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2027.07.28
2026迎戰合規新局上市櫃企業資安治理與風險評估實戰解析
看更多活動
大家都在看
全球最大AI模型庫Hugging Face遭自主AI代理人攻擊 內部資料與憑證外洩
WP2Shell漏洞鏈遭大規模利用,數百萬WordPress網站曝遠端接管風險
IBM 與 Red Hat 拓展 Lightwell 服務方案,為 AI 時代的開源技術建構可信任基礎架構
F5修補nginx重大漏洞CVE-2026-42533,CVSS達9.2恐致遠端程式碼執行
ReversingLabs 示警:ClickFix 攻擊工業化,YARA 結構分析成關鍵防線
資安人科技網
文章推薦
誰該為 OT 資安負責?Secure by Demand 時代來臨,問責機制逐漸成形
AI代理人「YOLO模式」滲透泰國財政部 資安業者揭露自主式駭客攻擊
AI 輔助釣魚工具:WebDAV 完整攻擊工具鏈開發歷程曝光