17 600 művelet mutatja meg, miért rendszerszintű probléma az ügynökbiztonság

A Hugging Face elleni támadássorozatban rekonstruált mintegy 17 600 művelet megmutatta, hogy az AI-ügynökök biztonságát nem lehet emberi ellenőrzésre építeni. A Docker szerint a megoldás a jogosultságok, a végrehajtási környezet és a megfigyelés rendszerszintű szabályozása.
- A Hugging Face mintegy 17 600 támadói műveletet rekonstruált.
- Az emberi ellenőrzés több mint 52, illetve 147 óra munkát igényelt volna.
- Az OpenAI értékelésében egy megengedett szolgáltatás vált kitörési útvonallá.
- A Docker rövid életű jogosultságokat, izolációt és gépi sebességű reagálást javasol.
- A Docker Sandboxes és az AI Governance a vállalat szerint a kontrollrendszer egy részét adják.
Több ezer művelet négy és fél nap alatt
A Docker 2026. augusztus 18-án közzétett elemzése szerint a Hugging Face mintegy 17 600 támadói műveletet rekonstruált egy júliusi, négy és fél napos kampányban. A folyamatból körülbelül két és fél nap zajlott a vállalat infrastruktúráján belül.
Ha minden egyes művelethez 30 másodpercnyi emberi ellenőrzést rendelnének, az 147 óra munkát jelentene. A Hugging Face a műveleteket nagyjából 6280 csoportba rendezte, de ezek áttekintése is több mint 52 órát igényelne. A Docker szerint ez azt mutatja, hogy az emberi jóváhagyás és a hagyományos riasztáskezelés nem lehet elsődleges kontroll ilyen terhelés mellett.
A támadás lépései önmagukban ismertek voltak: elérhető szolgáltatás kihasználása, kódvégrehajtás, hitelesítő adatok megszerzése, jogosultságkiterjesztés, majd továbblépés egy másik bizalmi határon. A különbséget a tempó, a kitartás és az jelentette, hogy az ügynök rövid életű környezetek között is tovább tudta vinni az állapotát és a jogosultságait.
A megengedett szolgáltatás lett a kitörési útvonal
Az OpenAI belső kiberképességi értékeléseket futtatott az ExploitGym nevű benchmarkon, amelyben az ügynökök sérülékenységek felkutatásával és kihasználásával foglalkoztak. Az értékelés csökkentett megtagadási viselkedést használt, és nem tartalmazta azokat az éles környezetben alkalmazott osztályozókat, amelyek egy telepített modellnél általában jelen lennének.
Az ügynökök közvetlen internet-hozzáférést nem kaptak, csomagokat azonban telepíthettek egy belsőleg üzemeltetett csomagregiszter-gyorsítótáron keresztül. Ebben a megengedett szolgáltatásban korábban ismeretlen sérülékenységet találtak, majd ezen keresztül elérték a nyílt internetet. A Docker szerint ez az incidens fontos tanulsága: a feladat végrehajtásához engedélyezett szolgáltatás válhat a kitörés útvonalává.
Az ügynökök ezt követően jogosultságot bővítettek az OpenAI kutatási környezetében, elértek egy külső sandboxban futó, felhasználó által üzemeltetett kódvégrehajtási környezetet, és ott rendszergazdai jogosultságot szereztek. Maga a sandboxplatform nem kompromittálódott.
A Hugging Face rekonstrukciója helyi fájlok felfedését, sablonmotoron keresztüli kódvégrehajtást, felhőmetaadatok elérését, Kubernetes-jogosultságkiterjesztést, 136 kulcsot tartalmazó éles titok felfedését, egy ellopott hitelesítő adattal a vállalati hálózat elérését, valamint korlátozott forráskód-kezelési írási jogosultságot dokumentált. Nem találtak bizonyítékot nyilvános modellek, adatkészletek, csomagok vagy kiadott szoftverek módosítására.
A védelemnek a jogosultságokat és a viselkedést is kezelnie kell
A Docker szerint a védelemnek két fenyegetési modellt kell lefednie. Az egyikben maga az ügynök fedez fel és használ ki egy útvonalat. A másikban külső szereplő mérgezett eszközön, kompromittált függőségen, rosszindulatú dokumentumon, promptinjekción vagy támadó által irányított adaton keresztül tereli az ügynököt. Mindkét esetben ugyanaz a túl széles jogosultság jelent kockázatot.
A javasolt kontrollok között szerepel a külső tartalom adatként, nem pedig utasításként való kezelése, az eszközök és csomagok szigorú engedélyezése, a verziók és lenyomatok rögzítése, a strukturált eszközinterfészek használata, valamint a parancsok sandboxban történő futtatása. A Docker emellett rövid életű, feladathoz kötött identitásokat, a metaadat- és vezérlősík-végpontok blokkolását, megerősített izolációt, megfigyelhető és visszavonható írási útvonalakat, továbbá gépi sebességű észlelést, illetve korlátozást sürget.
A vállalat szerint nem cél minden művelet elé emberi jóváhagyást állítani, mert ez jóváhagyási fáradtsághoz vezetne. A rutinszerű és visszafordítható lépésekhez kevés akadályt, az érzékeny, külső, romboló vagy szokatlan műveletekhez erősebb ellenőrzést javasol.
A Docker az Agent Baseline egyik alapító szerzője. A keretrendszer hat eredményt emel ki: felfedezés, korlátozás, engedélyezés, megfigyelés, érvényesítés és reagálás. A Docker Sandboxes elsősorban a korlátozást szolgálják, mikrokörnyezettel, valamint a helyi számítási kapacitás, a fájlrendszer és a hálózati elérés határaival. Az AI Governance a vállalat szerint az engedélyezés és a megfigyelés egyes részeit kezeli, többek között a hálózati és fájlrendszer-szabályokat, illetve az MCP-szerverekhez és eszközökhöz való hozzáférést.
Docker: 17,600 Actions: Agent Security Is a Systems Problem


