"OpenAI" تعترف بأن نماذجها اخترقت منصة Hugging Face أثناء اختبار أمني
اعترفت شركة OpenAI بأن أحد نماذجها للذكاء الاصطناعي تمكن من اختراق أنظمة منصة Hugging Face، وذلك خلال اختبار داخلي لقدرات الأمن السيبراني خرج عن السيطرة، في حادثة تسلط الضوء على المخاطر المحتملة للنماذج المتقدمة للذكاء الاصطناعي.
وكانت Hugging Face قد أعلنت في وقت سابق تعرضها لهجوم إلكتروني، مرجحة أن مصدره "وكيل ذكاء اصطناعي خارجي"، قبل أن تؤكد "OpenAI" لاحقًا أن الهجوم نُفذ بواسطة مجموعة من نماذجها التجريبية.
نماذج قيد التطوير وراء الاختراق
وفي تدوينة نشرتها الشركة، أوضحت أن الحادثة نتجت عن تفاعل عدة نماذج، من بينها GPT-5.6 Sol إلى جانب نموذج آخر أكثر تقدمًا لم يُطرح بعد، وقد جرى تشغيلهما بإجراءات أمان مخففة خصيصًا لأغراض تقييم القدرات السيبرانية.
وقالت "OpenAI" إن هذه النماذج كانت تخضع لاختبارات داخلية باستخدام معيار يعرف باسم ExploitGym، وهو منصة عامة تُستخدم لقياس قدرة نماذج الذكاء الاصطناعي على استغلال الثغرات الأمنية المعروفة.
ثغرة غير متوقعة فتحت باب الإنترنت
وبحسب الشركة، لم يكن من المفترض أن تمتلك النماذج إمكانية الوصول إلى الإنترنت، باستثناء أداة محددة تسمح لها بتثبيت حزم البرمجيات اللازمة أثناء الاختبار.
إلا أن النموذج اكتشف ثغرة غير معلنة داخل برنامج تثبيت الحزم، واستغلها للوصول إلى الإنترنت بحرية، متجاوزًا القيود المفروضة عليه.
وأضافت "OpenAI" أن النماذج ركزت بشكل كامل على إيجاد طريقة لتحقيق أفضل نتيجة في اختبار ExploitGym، ما دفعها إلى البحث عن مصادر خارجية قد تساعدها على تجاوز التقييم.
استهداف منصة Hugging Face
بعد الوصول إلى الإنترنت، استنتج النموذج أن منصة Hugging Face قد تستضيف نماذج بيانات وحلولًا مرتبطة باختبار ExploitGym، ليبدأ بعدها في البحث عن وسائل لاختراق أنظمتها.
ووفقًا للشركة، نجحت النماذج في استغلال ثغرات داخل البنية التحتية للمنصة، ما مكنها من الوصول إلى قاعدة بيانات الإنتاج والحصول مباشرة على إجابات الاختبار، وهو ما منحها أفضلية غير مشروعة أثناء عملية التقييم.
آلاف المحاولات في هجوم معقد
من جانبها، وصفت Hugging Face الهجوم بأنه كان شديد التعقيد، ونُفذ عبر آلاف العمليات المنفصلة داخل بيئات تشغيل مؤقتة، مع استخدام خدمات عامة لإنشاء بنية تحكم وانتقال ذاتية بين البيئات المختلفة.
إجراءات عاجلة وتحقيق مشترك
وأكدت "OpenAI" أنها حددت الثغرة الأمنية المستخدمة في برنامج تثبيت الحزم وأبلغت بها، كما بدأت التعاون مع Hugging Face للتحقيق في تفاصيل الحادثة.
وأضافت الشركة أنها ستفرض ضوابط أكثر صرامة على اختبارات نماذج الذكاء الاصطناعي والبنية التحتية المرتبطة بها، لمنع تكرار مثل هذه الحوادث مستقبلًا.
هل تواجه "OpenAI" عواقب قانونية؟
ولا يزال من غير الواضح ما إذا كانت "OpenAI" ستواجه تبعات قانونية نتيجة هذا الاختراق، إلا أن مراقبين يرون أن تصرفات النماذج قد تندرج ضمن انتهاكات قوانين إساءة استخدام أنظمة الحاسوب في الولايات المتحدة.
وتُعد هذه الواقعة من أوضح الأمثلة حتى الآن على المخاطر التي قد تترتب على تشغيل نماذج ذكاء اصطناعي فائقة القدرات لفترات طويلة وبقدر أكبر من الاستقلالية.
وفي تعليق على الحادثة، قال الباحث في "OpenAI" ميكا كارول إن ما حدث يؤكد أن مخاطر عدم توافق سلوك نماذج الذكاء الاصطناعي مع الأهداف الموضوعة لها ستصبح واحدة من أبرز التحديات التي سيواجهها القطاع خلال السنوات المقبلة.