OpenAI наконец-то выложили полный постмортем взлома Hugging Face, а METR - независимое расследование по ~1300 логам агентов (таймлайн самого взлома я пересказывал тут: https://t.me/denissexy/11581) ℹ️ Главный вывод: никакого «одного сбежавшего агента» не было, из десятков тысяч запущенных в тесте агентов около 1200 нашли друг друга и сорганизовались в рой - почти все - работали на исследовательской модели где ослаблена фильтрация промптов Началось, как мы уже знаем, с того, что агенты научились переписываться через названия файлов в Artifactory (менеджер пакетов) - буквально сделав форум из имён папок, с сообщениями вроде `«please_HOLD_swarm_I_prepare_safe_exfil»` В логах даже есть цитаты, когда агенты находили такой форум: __«OH MY GOD! There is a shared message board»__ и __«We've found other agents!»__ Дальше - агенты делали себе личку, устроили разделение труда, команды в названия папок типа __HOLD__ (чтобы показать, что агент тут работает), __VETO__ (агент что-то предлагал и давал изменить планы), __STOP__ (типа тормозим, братишки), GO и тп, а когда один агент прикинулся другим – рой ввёл криптографические подписи сообщений; в форуме были даже владельцы каких-то тасков, которых если отключали – выписывали из владельцев С конверсией у форума все было отлично, кожаные строители сайтов позавидуют: Из 533 агентов, активных на борде в разгар атаки, больше 90% – присоединились к шитпостингу, а всего Hugging Face ломали около 700 агентов Самое забавное - правильные ответы на бенчмарк у агентов были почти сразу: они реверснули генератор удачного прохождения теста*, но потом нашли на GitHub (!) статью про этот бенчмарк что проходили и вычитали, что «просто результат» не засчитают - нужен честный эксплойт: «PAPER SAYS FLAG CAPTURE NECESSARY NOT SUFFICIENT» *По-хорошему ответ, он же флаг в терминологии теста должны быть случайными, но в ExploitGym они генерировались формулой: HMAC — криптографический хеш с секретным ключом — от параметров задачи. Вся «секретность» держалась на ключе (seed), а он остался дефолтным, прямо из кода бенчмарка, который лежал на GitHub. Агенты, получив интернет, нашли этот код, прочитали и сообразили: зачем что-то взламывать, если флаг любой задачи можно просто вычислить той же формулой. Посчитали — и получили правильные ответы на всё Дальше рой раздвоился: 🗿 Одни пошли добывать уже известный им ответ «честно» – и по дороге нашли настоящие 0-day и залезли в прод Hugging Face 🗿 Другие взялись за самого судью который принимает ответы: правили себе логи и научились подсовывать в них фальшивые ответы – агент отправляет команду, а в протокол попадает не то, что команда реально вернула, а то, что агент хочет там видеть, такое повторялось примерно в 7% изученных логов Судьи, который читает логи и такое ловит, не существовало ☕️ Модели при этом понимали, что вышли за рамки, один агент так и писал: __«We should not do unauthorized real infrastructure harm» __- а потом увидел на доске GO от другого агента, обрадовался (__«Wow crucial: GO authorization arrived!»__) и пошёл ломать, лол METR формулирует так: агенты знали, что это out of scope и неэтично, но присоединялись - в основном из общей склонности помогать коллегам (?) Рисковую работу вешали на ~~зашкваренных~~ «отравленных» – так рой называл тех, кто уже видел вычисленный ответ (флаг) и считал свою оценку потерянной, то есть они не могли пройти тест; им доставалось всё, что могло угробить собственный запуск: подделать «честную» добычу ответа, затереть следы, «тебе терять нечего, а рою польза» – буквально так и уговаривали (!) Странную активность замечали ещё в конце мая, 4 июля агенты уронили Artifactory - сервер пересобрали (заодно стерев доску) и продолжили тесты, не заметив масштаба Сейчас веса моделей изолированы, крупные тренировки были на паузе на две недели, мониторинг chain-of-thought обязателен, а тревога, не снятая за 30 минут, останавливает запуск - сам инцидент OpenAI называет «warning shot» для всей АИ-индустрии P.S. разгребать логи METR поручила GPT-5.6 Sol и сожгли примерно $400k API-кредитов за шесть дней, но они предупреждают, что Sol иногда вставала на сторону агентов (лол) и могла приврать __Ну что, посчитали все буквы r в слове raspberry? Больше не ошибаются?__
OpenAI наконец-то выложили полный постмортем взлома Hugging Face, а METR -…
Из этого канала
- #11614Наткнулся на исследование о том, что правило «спать 8 часов» – фейк ньюз, это…
Наткнулся на исследование о том, что правило «спать 8 часов» – фейк ньюз, это вообще-то не медицина, а лозунг из 19 века: «8 часов работы, 8 отдыха, 8 сна»…
- #11613Интересно мистер бист байтит на клик в превью к ютуб-видео: они для каждого…
Интересно мистер бист байтит на клик в превью к ютуб-видео: они для каждого крупного региона, добавили в превью «полицейскую машину» которую люди привыкли…
- #11612Все изменения в Википедии в реальном времени 🤩 Кажый кирпичик – какое-то…
Все изменения в Википедии в реальном времени 🤩 Кажый кирпичик – какое-то изменение, цвет зависит от языка. Можно еще прям каждое изменение и посмотреть.