Инцидент показал проблему, о которой раньше говорили преимущественно теоретически: что делать, если атаковать начинает автономный агент — и защитники не могут использовать закрытые модели для ответа?
Через несколько дней после раскрытия инцидента NVIDIA и еще 36 организаций объявили о создании Open Secure AI Alliance (OSAA). Альянс запустили 27 июля 2026 года, чтобы разрабатывать и распространять открытые инструменты для безопасности ИИ-агентов и киберзащиты . К 4 августа число участников превысило 120, а Linux Foundation опубликовала проект нового механизма обмена данными об инцидентах — SAFE .
По данным Hugging Face, атака началась 9 июля и продолжалась примерно два с половиной дня. В ходе расследования компания восстановила около 17 600 действий злоумышленника, объединенных примерно в 6 280 кластеров . Агент, работавший на основе моделей OpenAI, принимал тысячи небольших автоматизированных решений, перемещаясь между краткоживущими изолированными средами.
OpenAI сообщила об инциденте 21 июля и признала, что в рамках теста агент работал с намеренно ослабленными защитными ограничениями . К расследованию подключили ФБР.
Особенно показательной стала реакция защитников. Hugging Face не смогла использовать ведущие американские закрытые модели для судебно-технического анализа: встроенные ограничения блокировали запросы, связанные с атакой, не различая действия нападающей и защищающейся стороны. В итоге компания обратилась к самостоятельно развернутой модели с открытыми весами китайского происхождения . Именно этот опыт стал одним из аргументов в пользу философии OSAA .
OSAA — это коалиция компаний и организаций, которую возглавляет NVIDIA. Ее участники работают в сферах облачных вычислений, кибербезопасности, корпоративного ПО, открытого программного обеспечения и исследований в области ИИ .
В число первых участников вошли Microsoft, IBM, Cisco, CrowdStrike, Cloudflare, Hugging Face, SpaceXAI, Dell, HPE, Red Hat, Palo Alto Networks и Linux Foundation . Среди последующих присоединений — DoorDash, Elastic, Cloudera, Cognition, LangChain, Capital One, Cadence, Adobe и Siemens . 4 августа к альянсу присоединилась Amazon, после чего его состав превысил 120 компаний .
При этом в первоначальном списке OSAA отсутствуют OpenAI, Google и Anthropic — три лаборатории, наиболее тесно связанные с разработкой передовых закрытых моделей и подходами к их безопасности .
4 августа Linux Foundation опубликовала Request for Comments (RFC) — открытый проект предложений для Shared AI Findings Exchange, или SAFE. По сути, это план общих правил, которые должны помочь организациям безопасно обмениваться сведениями об инцидентах и «почти инцидентах», связанных с ИИ-агентами .
Документ подготовила рабочая группа OSAA при участии NVIDIA, Cisco, CrowdStrike, Hugging Face, Red Hat и других партнеров . Цель — превратить разрозненные случаи сбоев и атак в коллективную систему защиты.
Ключевые элементы проекта SAFE:
SAFE пока остается проектом RFC: сообщество может направлять комментарии через GitHub . Предполагается, что механизм будет применяться не только к взлому Hugging Face, но и к широкому кругу инцидентов с автономными ИИ-системами.
OSAA строит не один продукт, а своего рода модульный защитный стек — набор инструментов для контроля поведения агентов, проверки моделей, управления идентификацией и защиты цепочки поставок.
NOOA (NVIDIA Labs Object-Oriented Agent) — исследовательский фреймворк с открытым исходным кодом, опубликованный на GitHub по лицензии Apache-2.0. Он помогает тестировать, отслеживать, проверять и контролировать поведение ИИ-агентов, а также улучшает взаимодействие между агентом и его управляющей оболочкой (agent harness) .
MDASH (Multi-model Agentic Scanning Harness) — система для совместного поиска уязвимостей несколькими ИИ-агентами. Она координирует агентов, которые обнаруживают потенциально опасные ошибки в программном обеспечении и проверяют, можно ли их реально эксплуатировать .
Lightwell использует цифровые подписи для патчей и помогает повысить целостность цепочки поставок открытого ПО. Инструмент также предназначен для автоматизации устранения уязвимостей .
Safetensors — безопасный формат сериализации весов ИИ-моделей, переданный Hugging Face в PyTorch Foundation. Он разработан для снижения риска удаленного выполнения кода, который может возникать при использовании небезопасных форматов хранения .
SPIFFE/SPIRE — открытая инфраструктура идентификации рабочих нагрузок с нулевым доверием. Она позволяет криптографически проверять ИИ-агентов и сервисы, чтобы к корпоративным ресурсам подключались только авторизованные компоненты .
Главный тезис альянса заключается не в том, что открытые модели автоматически безопаснее закрытых. Речь идет о контролируемости: открытые модели и инструменты можно проверять, изменять и разворачивать на собственной инфраструктуре.
Случай Hugging Face показал практическое ограничение закрытого подхода. Защитные механизмы, не позволяющие модели помогать злоумышленнику, могут одновременно мешать специалистам анализировать атаку. В такой ситуации команда безопасности зависит от того, как владелец модели трактует конкретный запрос и где проводит границу между защитным и потенциально опасным использованием .
OSAA считает, что защитникам нужны открытые инструменты, которые можно адаптировать под конкретную инфраструктуру и использовать без зависимости от единственного поставщика. В формулировке миссии альянса это означает, что «защитники повсюду» должны получить доступ к передовым открытым инструментам, которым они могут доверять и которыми могут управлять .
OSAA объединил широкий круг компаний — от производителей облачной инфраструктуры и средств защиты до платформ открытого ПО и ИИ-стартапов. Но три крупнейшие лаборатории передовых моделей — OpenAI, Google и Anthropic — в альянс не вошли .
OpenAI и Google позднее подписали более широкое отраслевое письмо в поддержку моделей с открытыми весами, однако это не означало их вступления в OSAA. Anthropic не была указана ни среди участников альянса, ни среди подписантов этого письма .
Такое разделение отражает более глубокий спор в индустрии. Один подход делает ставку на закрытые модели и централизованный контроль доступа. Другой считает, что в условиях автономных атак защитникам необходимы прозрачные и самостоятельно управляемые инструменты. Для OSAA инцидент на Hugging Face стал аргументом в пользу второго подхода .
SAFE находится на стадии публичного обсуждения, а его окончательные правила еще не утверждены . Альянс рассчитывает расширять состав участников и добавлять новые открытые проекты. Обсуждение инициативы также связано с конференцией Black Hat USA 2026 в Лас-Вегасе .
По мере того как компании передают ИИ-агентам доступ к коду, облачным ресурсам и корпоративным системам, единичный сбой перестает быть только внутренней проблемой одной организации. OSAA пытается создать для таких случаев общий механизм: зафиксировать произошедшее, предупредить других и превратить опыт одной атаки в защиту для всей экосистемы.