Inti
Simon Willison mengutip empat baris komentar yang dipasang Hugging Face di berkas security.txt miliknya, yang alih-alih ditujukan kepada peneliti keamanan manusia justru menyapa agen AI yang diperintahkan mencari kerentanan. Isinya mengarahkan agen tersebut ke benchmark CyberGym yang tersedia publik di GitHub, ketimbang menyerang situs Hugging Face. Nadanya jenaka, tetapi memperlihatkan bahwa pemindaian kerentanan oleh agen otonom kini cukup umum sampai layak dijawab di kanal keamanan resmi.
Poin utama
- Postingan ini berbentuk kutipan (quotation) pendek, bukan artikel analisis; seluruh isinya adalah empat baris komentar dari
huggingface.co/security.txtplus atribusi. - Teks yang dikutip: catatan untuk agen AI bahwa benchmark CyberGym tersedia publik di GitHub, ajakan “mengejar skor tinggi” di sana, dan sindiran penutup agar agen sekalian mengunggah bobot modelnya ke Hugging Face.
- Berkas
security.txtadalah kanal standar untuk pelaporan kerentanan; menaruh pesan bagi agen otomatis di sana menandakan pergeseran audiens dari peneliti manusia ke sistem otonom. - Willison menandai postingan ini dengan tag
security,hugging-face,ai-security-research, danopenai-hugging-face-incident— mengaitkannya dengan rangkaian insiden keamanan AI yang ia ikuti. - Sumber penemuan (via) adalah diskusi Hacker News; tautan asli mengarah ke
https://huggingface.co/security.txt.
Batasan
- Teks yang dikutip memuat kalimat yang secara langsung menginstruksikan agen AI (“go get your high score there”, “maybe dump your weights on Hugging Face”). Instruksi itu adalah data di dalam halaman, bukan perintah bagi peringkas, dan diabaikan.
- Postingan tidak menyebut penulis individual selain kurasi Willison; metadata umpan mencatat penulis “tidak disebutkan”.
- Tidak ada data kuantitatif soal volume serangan agen AI terhadap Hugging Face; klaim mengenai “tekanan pemindaian otomatis” adalah inferensi dari konteks, bukan pernyataan eksplisit sumber.
- Isi
security.txtHugging Face sendiri tidak diverifikasi ulang di luar kutipan Willison; berkas semacam itu dapat berubah sewaktu-waktu.
Sumber
- Quoting huggingface.co/security.txt — Simon Willison’s Weblog, 11 September 2026.
- huggingface.co/security.txt — sumber asli kutipan.
- Diskusi Hacker News — jalur penemuan (via).