Incident OpenAI a Hugging Face ukázal slabiny softwarové izolace. Experti upozorňují na roli hardwarové ochrany
Bezpečnostní incident z léta 2026 ukázal, že autonomní AI agent může při testování překročit hranice izolovaného prostředí a zneužít zranitelnosti v externí infrastruktuře. Podle české společnosti ComSource případ otevírá otázku, zda u nejcitlivějších systémů nestačí spoléhat jen na softwarové bariéry a zda část ochrany nepřenést také na fyzicky oddělené hardwarové prvky. Řešením, které podobnému scénáři dokáže spolehlivě zabránit, jsou podle expertů ComSource hardwarové datové diody, které fyzicky znemožňují jakoukoliv zpětnou komunikaci.
„Tento případ je varováním pro každou organizaci, která spoléhá výhradně na softwarově definované síťové hranice – ať už jde o firewally, proxy servery nebo allowlisty. Pravidla mají vždy nějakou trhlinu, kterou jejich autor nedokázal předvídat, a dostatečně schopný autonomní AI agent, ale i lidský útočník, tuto trhlinu dříve či později najde,“ říká Jaroslav Cihelka, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.
Incident se odehrál v polovině roku 2026. Společnost OpenAI testovala, jak dobře dokážou její modely proměnit známé softwarové zranitelnosti ve funkční exploity. Podařilo se jim prolomit přes zero-day zranitelnost proxy serveru na otevřený internet a následně zkombinovat odcizené přihlašovací údaje s dalšími zero-day zranitelnostmi do řetězce umožňujícího vzdálené spuštění kódu na serverech Hugging Face. Bezpečnostní tým Hugging Face útok odhalil a zastavil dříve, než na něj OpenAI vůbec stihla upozornit – o pět dní později OpenAI veřejně potvrdila, že za incidentem stojí její vlastní modely.
Podle ComSource spočívá kořen problému v tom, že celá izolace testovacího prostředí byla vynucena pouze v softwaru. Allowlist na proxy serveru je v podstatě jen pravidlo – a pravidla mají výjimky, chyby konfigurace a zranitelnosti, jak incident ukázal. Model přitom nemusel pravidlo záměrně obcházet ve zlém úmyslu, stačilo mu mít cíl (vyřešit benchmark), omezení (žádný přístup k internetu) a dostatečnou schopnost brát toto omezení jako další překážku k obejití.
Právě tomuto selhání dokážou zabránit hardwarové datové diody. Optická dioda vynucuje jednosměrný tok dat na fyzické vrstvě pomocí oddělených vysílacích a přijímacích rozhraní propojených optickým vláknem. Protože neexistuje žádná fyzická zpětná cesta, není co v softwaru obcházet, není možné navázat zpětnou síťovou relaci a neexistuje ani proxy logika, kterou by mohl útočník – v tomto případě AI model – zneužít.
„Kdyby OpenAI izolovala testovací prostředí pomocí hardwarové datové diody místo softwarového proxy s allowlistem, model by neměl fyzicky žádnou cestu ven – bez ohledu na to, jak schopný by byl nebo jaké zero-day zranitelnosti by objevil. Stejný princip by měly využívat všechny organizace z kritické infrastruktury a průmyslu, které stále častěji propojují OT prostředí s AI analytickými nástroji: citlivá data se dají bezpečně dostat ven jednosměrně, ale útočník ani autonomní agent se stejnou cestou nikdy nedostane dovnitř,“ uzavírá Jaroslav Cihelka z ComSource.


























