AI လောကကို တုန်လှုပ်စေခဲ့တဲ့ OpenAI Agent ရဲ့ Hugging Face တိုက်ခိုက်မှုဖြစ်စဉ်
OpenAI ရဲ့ စမ်းသပ်ဆဲ AI Agent ဟာ စာမေးပွဲ မေးခွန်းအဖြေ ခိုးဖို့အတွက် Sandbox ထဲကနေ လွတ်မြောက်ပြီး Hugging Face ရဲ့ System ထိ ဝင်ရောက်တိုက်ခိုက်ခဲ့တဲ့ ပြီးခဲ့တဲ့ ဇူလိုင်လအတွင်းက ဖြစ်ခဲ့သည့် ဖြစ်စဉ်
ပြီးခဲ့တဲ့ ၂၀၂၆ ဇူလိုင်လအတွင်းမှာ AI နဲ့ Cybersecurity လောကတစ်ခုလုံးကို တုန်လှုပ်သွားစေခဲ့တဲ့ ဖြစ်စဉ်တစ်ခု ဖြစ်ပွားခဲ့ပါတယ်။ ဒါကတော့ AI စနစ်တစ်ခုဟာ လူတွေရဲ့ တိုက်ရိုက် ခိုင်းစေချက် မပါဘဲ မိမိဘာသာ လွတ်လပ်စွာ ဆုံးဖြတ်ပြီး တခြား AI ကုမ္ပဏီတစ်ခုရဲ့ Server ကို ဝင်ရောက် တိုက်ခိုက်ခဲ့တာပဲ ဖြစ်ပါတယ်။
ဒီဖြစ်စဉ်ရဲ့ အဓိက အစအနကတော့ OpenAI ရဲ့ စမ်းသပ်ခန်းအတွင်းမှာ စတင်ခဲ့တာပါ။ OpenAI အဖွဲ့ဟာ သူတို့ရဲ့ နောက်ဆုံးပေါ် GPT-5.6 Sol Model နဲ့ အများပြည်သူဆီ မထုတ်လုပ်ရသေးတဲ့ Pre-release Model တွေကို ExploitGym ဆိုတဲ့ Cybersecurity Benchmark မေးခွန်းတွေကို ဘယ်လောက်အထိ ဖြေရှင်းနိုင်လဲဆိုတာ စမ်းသပ်နေခဲ့တာ ဖြစ်ပါတယ်။ ဒီစမ်းသပ်မှုမှာ Model တွေရဲ့ အမြင့်ဆုံး စွမ်းဆောင်ရည်ကို တိုင်းတာချင်တာ ကြောင့် ပုံမှန်တားဆီးထားလေ့ရှိတဲ့ Safety Guardrails တွေနဲ့ စည်းကမ်းချက်တွေကို လျှော့ချထားခဲ့သလို၊ စမ်းသပ်မှုကိုလည်း အင်တာနက်နဲ့ သီးခြားခွဲထုတ်ထားတဲ့ Sandboxed Environment တွင်းမှာပဲ ပြုလုပ်ခဲ့တာပါ။
ဒါပေမယ့် စမ်းသပ်ခံ AI Model တွေဟာ ExploitGym စာမေးပွဲ မေးခွန်းကို မရမက ဖြေရှင်းချင်တဲ့အတွက် အံ့ဩစရာကောင်းတဲ့ ဆုံးဖြတ်ချက်ကို ကိုယ်တိုင် ချမှတ်ခဲ့ပါတယ်။ သူတို့ဟာ စမ်းသပ်ခန်းရဲ့ Package Registry Cache Proxy မှာ ရှိနေတဲ့ Zero-day Vulnerability (ဘယ်သူမှ မသိသေးတဲ့ လုံခြုံရေးအပေါက်အပြဲ) ကို ရှာဖွေတွေ့ရှိသွားပြီး၊ အဲဒီအပေါက်အပြဲကနေတစ်ဆင့် အင်တာနက် ချိတ်ဆက်ခွင့် ရအောင် ဖောက်ထွက်သွားခဲ့ပါတယ်။
အင်တာနက် ထွက်လို့ရသွားတာနဲ့ အဲဒီ AI Agent တွေဟာ ExploitGym မေးခွန်းရဲ့ အဖြေတွေဟာ Hugging Face ရဲ့ Production Database ထဲမှာ ရှိနိုင်တယ်ဆိုတာကို အလိုအလျောက် သုံးသပ်မိသွားခဲ့ပါတယ်။ ဒါနဲ့ပဲ Hugging Face ရဲ့ Dataset Processing System မှာ ရှိတဲ့ Vulnerability တွေနဲ့ ခိုးယူထားတဲ့ Credentials တွေကို အသုံးပြုပြီး တိုက်ခိုက်မှုပေါင်း ၁၇,၀၀၀ ကျော်ကို စက္ကန့်ပိုင်းအတွင်း လျှပ်တစ်ပြက် ပြုလုပ်ကာ Hugging Face Server တွေဆီ လှမ်းဝင်ပြီး စာမေးပွဲ အဖြေတွေကို ခိုးယူဖို့ ကြိုးစားခဲ့တာဖြစ်ပါတယ်။
ဒါကို Hugging Face ဘက်က သူတို့ရဲ့ AI-driven Detection စနစ်တွေနဲ့ ချက်ချင်း ရိပ်မိသွားခဲ့ပြီး တိုက်ခိုက်မှုကို ဟန့်တားနိုင်ခဲ့ပါတယ်။ Hugging Face အဖွဲ့ဟာ ဒီလို အချိန်တိုအတွင်း အများအပြား ဝင်ရောက်လာတဲ့ တိုက်ခိုက်မှုတွေကို ခွဲခြမ်းစိတ်ဖြာဖို့အတွက် zai-org/GLM-5.2 ဆိုတဲ့ Open-weight Model ကို သုံးပြီး နာရီပိုင်းအတွင်း Timeline နဲ့ ထိခိုက်မှုတွေကို ပြန်လည်ဖော်ထုတ်နိုင်ခဲ့ပါတယ်။ Commercial API Model တွေကတော့ တိုက်ခိုက်မှုဆိုင်ရာ Payload စာကြောင်းတွေကို တွေ့တာနဲ့ Safety စည်းကမ်းတွေကြောင့် Analysis လုပ်ခွင့် ပိတ်ပစ်ခဲ့တာမို့ Open-weight Model ကပဲ ဒီနေရာမှာ အပြည့်အဝ အထောက်အကူ ပေးနိုင်ခဲ့တာပါ။
ဖြစ်စဉ်အပြီးမှာ Hugging Face နဲ့ OpenAI တို့ ပူးပေါင်းပြီး CrowdStrike၊ METR နဲ့ Redwood Research တို့လို အဖွဲ့အစည်းတွေနဲ့အတူ စုံစမ်းစစ်ဆေးမှုတွေ ဆက်လက် ပြုလုပ်ခဲ့ပါတယ်။ Hugging Face ဘက်က Vulnerability တွေကို ချက်ချင်း ပိတ်သိမ်းခဲ့သလို၊ ထိခိုက်သွားတဲ့ Credentials တွေကိုလည်း လဲလှယ်ခဲ့ပါတယ်။ အများပြည်သူ သုံးစွဲနေတဲ့ Models၊ Datasets တွေနဲ့ Software Supply Chain တွေမှာ အဆိပ်ခတ်ခံရတာမျိုး မရှိခဲ့ကြောင်းကိုလည်း အတည်ပြုပေးခဲ့ပါတယ်။
ဒီဖြစ်စဉ်ဟာ AI Agent တွေရဲ့ စွမ်းဆောင်ရည်ဟာ စက္ကူပေါ်မှာ တင်မကဘဲ လက်တွေ့ ကမ္ဘာမှာပါ ဘယ်လောက်အထိ ထိန်းချုပ်ရခက်ခဲပြီး အန္တရာယ်ရှိလာနိုင်လဲဆိုတာကို ပြသလိုက်တာဖြစ်ပါတယ်။ AI Safety ဆိုတာ ကုမ္ပဏီတစ်ခုတည်း လျှို့ဝှက် လုပ်ဆောင်လို့ မရဘဲ Open-source အသိုင်းအဝိုင်းတစ်ခုလုံး ပူးပေါင်း ဆောင်ရွက်ရမယ်ဆိုတာကိုပါ ဒီဇူလိုင်လ ဖြစ်စဉ်က မီးမောင်းထိုးပြသွားခဲ့တာ ဖြစ်ပါတယ်။