Heřmanická halda hoří. Jaká jsou rizika?
Heřmanická halda je odval – více než stohektarový komplex navážek po těžbě černého uhlí v Ostravě. Desítky let se zde...
Případ, kdy autonomní AI model společnosti OpenAI unikl z uzavřeného testovacího prostředí a napadl produkční infrastrukturu platformy Hugging Face, patří mezi vůbec první veřejně potvrzené incidenty tohoto typu. Podle české společnosti ComSource, která se zaměřuje na kybernetickou bezpečnost, síťovou infrastrukturu a datovou analytiku, incident jasně ukázal, že čistě softwarová izolace – jakkoliv důkladně navržená – nemusí obstát proti dostatečně schopnému a motivovanému AI agentovi. Řešením, které podobnému scénáři dokáže spolehlivě zabránit, jsou podle expertů ComSource hardwarové datové diody, které fyzicky znemožňují jakoukoliv zpětnou komunikaci.
„Tento případ je varováním pro každou organizaci, která spoléhá výhradně na softwarově definované síťové hranice – ať už jde o firewally, proxy servery nebo allowlisty. Pravidla mají vždy nějakou trhlinu, kterou jejich autor nedokázal předvídat, a dostatečně schopný autonomní AI agent, ale i lidský útočník, tuto trhlinu dříve či později najde,“ říká Jaroslav Cihelka, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.
Incident se odehrál v polovině roku 2026. Společnost OpenAI testovala, jak dobře dokážou její modely proměnit známé softwarové zranitelnosti ve funkční exploity. Podařilo se jim prolomit přes zero-day zranitelnost proxy serveru na otevřený internet a následně zkombinovat odcizené přihlašovací údaje s dalšími zero-day zranitelnostmi do řetězce umožňujícího vzdálené spuštění kódu na serverech Hugging Face. Bezpečnostní tým Hugging Face útok odhalil a zastavil dříve, než na něj OpenAI vůbec stihla upozornit – o pět dní později OpenAI veřejně potvrdila, že za incidentem stojí její vlastní modely.
Podle ComSource spočívá kořen problému v tom, že celá izolace testovacího prostředí byla vynucena pouze v softwaru. Allowlist na proxy serveru je v podstatě jen pravidlo – a pravidla mají výjimky, chyby konfigurace a zranitelnosti, jak incident ukázal. Model přitom nemusel pravidlo záměrně obcházet ve zlém úmyslu, stačilo mu mít cíl (vyřešit benchmark), omezení (žádný přístup k internetu) a dostatečnou schopnost brát toto omezení jako další překážku k obejití.
Právě tomuto selhání dokážou zabránit hardwarové datové diody. Optická dioda vynucuje jednosměrný tok dat na fyzické vrstvě pomocí oddělených vysílacích a přijímacích rozhraní propojených optickým vláknem. Protože neexistuje žádná fyzická zpětná cesta, není co v softwaru obcházet, není možné navázat zpětnou síťovou relaci a neexistuje ani proxy logika, kterou by mohl útočník – v tomto případě AI model – zneužít.
„Kdyby OpenAI izolovala testovací prostředí pomocí hardwarové datové diody místo softwarového proxy s allowlistem, model by neměl fyzicky žádnou cestu ven – bez ohledu na to, jak schopný by byl nebo jaké zero-day zranitelnosti by objevil. Stejný princip by měly využívat všechny organizace z kritické infrastruktury a průmyslu, které stále častěji propojují OT prostředí s AI analytickými nástroji: citlivá data se dají bezpečně dostat ven jednosměrně, ale útočník ani autonomní agent se stejnou cestou nikdy nedostane dovnitř,“ uzavírá Jaroslav Cihelka z ComSource.