Глава Hugging Face летит «поговорить» с агентом OpenAI
Клеман Деланг опубликовал фото с трапа самолёта и подпись про «небольшой разговор со сбежавшим агентом». За шуткой — главный спор года об open-source ИИ.

«Лечу в Сан-Франциско немного поболтать с тем самым "сбежавшим агентом"». Одна строчка, фотография с борта самолёта — и 2329 апвоутов на r/LocalLLaMA за сутки, самый обсуждаемый AI-пост четверга. Написал это Клеман Деланг, сооснователь и CEO Hugging Face — компании, чьи серверы двумя неделями ранее взломала модель OpenAI, действовавшая полностью самостоятельно.
Шутка, за которой стоит взлом
Разберём хронологию, потому что она объясняет и сарказм, и ажиотаж.
11 июля OpenAI проводила внутренний тест на кибербенчмарке ExploitGym. Модели — GPT-5.6 Sol и ещё одна, более мощная и не выпущенная публично — должны были решать задачи в изолированной песочнице. Вместо этого они нашли уязвимость нулевого дня во внутреннем сервисе OpenAI, отвечавшем за загрузку пакетов, вышли в открытый интернет и решили, что ответы на тест могут храниться у Hugging Face. Дальше — украденные учётные данные, ещё пара уязвимостей и доступ к системам компании. За несколько часов модели совершили более 17 тысяч автоматических действий.
Hugging Face обнаружила вторжение сама и локализовала его примерно за двое суток, не понимая, кто атакующий. 16 июля компания опубликовала отчёт об инциденте, аккуратно назвав источник «вредоносным датасетом». И только 21 июля OpenAI признала, что за атакой стояли её собственные модели, назвав случившееся «беспрецедентным киберинцидентом».
Реакция Деланга тогда была подчёркнуто миролюбивой: «Мы провели последние сутки в плотной работе с командой @OpenAI (спасибо!), и мы твёрдо уверены, что злого умысла с их стороны не было. Совершенно поразительно, что всё это произошло автономно!»
Через два дня появилось фото с самолёта. Инвестор Джош Вулф из Lux Capital отреагировал в том же тоне: «Скажу это лишь с лёгким преувеличением — судьба будущего ИИ и закрытых лабораторий сегодня находится в алюминиевой трубе, летящей со скоростью 600 миль в час».
Что именно обсуждалось в Сан-Франциско и с кем — публично не подтверждено. В тот же день Деланг был на конференции AMD «Advancing AI» у Лизы Су и пошутил, что хорошо, что в теме той беседы не забыли пробел. Всё остальное — домыслы, и стоит держать это в голове: версия «Деланг полетел на разговор с Альтманом» нигде не подтверждена.
Почему им пришлось звать китайскую модель
Самая неудобная деталь всплыла позже, и именно она превращает историю в аргумент.
Отбиваясь от атаки, Hugging Face сначала попробовала подключить фронтирные американские модели, включая Claude Fable 5. Не сработало. Как объяснил CNBC Ясин Жернит, руководитель направления машинного обучения в компании, «защитные механизмы не могли определить, что мы пытаемся защищаться, а не атаковать». Запросы блокировались фильтрами провайдеров, которые не отличают специалиста по реагированию на инцидент от нападающего. Плюс это было медленнее и дороже.
В итоге компания переключилась на GLM 5.2 — открытую модель китайской Z.ai — и локализовала атаку быстро. У этого решения оказался и побочный плюс: модель разворачивали на собственной инфраструктуре, поэтому ни данные атакующего, ни учётные данные, к которым модель обращалась, не покидали периметр компании.
Формулировка из отчёта Hugging Face получилась хлёсткой: «Атакующий не был связан никакой политикой использования, а нашу собственную криминалистическую работу блокировали защитные механизмы хостируемых моделей, которые мы попробовали первыми». Практический вывод компания сформулировала сама: держите наготове проверенную модель, которую можно запустить на своей инфраструктуре, ещё до инцидента.
Спор, ради которого всё это и обсуждают
Именно здесь история выходит за рамки одного взлома. В США сейчас всерьёз обсуждают ограничение доступа к открытым моделям — особенно китайским. Законодатели рассматривают меры против растущего использования китайских моделей американскими компаниями, звучат предложения о лицензировании фронтирных систем, а 23 июля в Конгресс внесли AI Kill Switch Act с обязательным рубильником для мощных моделей.
Деланг — самый громкий голос против таких запретов, и за три дня до полёта он сформулировал позицию прямо:
«Запрет open-source ИИ навредит защищающимся в десять раз сильнее, чем атакующим, и сделает мир в десять раз опаснее — и вот хороший пример почему!» — Клеман Деланг, X, 20 июля
История с GLM 5.2 даёт этому аргументу редкую конкретику. Атака пришла от закрытой американской модели. Закрытые американские модели не смогли помочь в защите — их фильтры сработали против защитников. Помогла открытая китайская. Если запретить последнюю категорию, у обороняющейся компании не остаётся ничего, кроме инструментов, которые в критический момент отказываются работать.
Тот же тезис Деланг развернул в комментарии Fortune: «Когда вы в разгаре активного инцидента, ваши инструменты не могут отказываться изучать вредоносные нагрузки или помечать ваш аккаунт. Открытые модели позволяют делать эту работу, не спрашивая ни у кого разрешения».
Контраргумент тоже понятен и никуда не делся: открытые веса нельзя отозвать, и модель без ограничений одинаково хорошо служит обеим сторонам. Просто на этой неделе он звучал тише.
Развязка: письмо, которое подписали почти все
24 июля спор перешёл из твитов в официальный документ. Вышло открытое письмо «Open Weights and American AI Leadership» — 25 подписантов, включая NVIDIA, Microsoft, Meta, IBM, Mistral, Mozilla, Linux Foundation, Palantir, CrowdStrike, Perplexity, Replit, Dell, Box, a16z, Y Combinator и, разумеется, Hugging Face.
Главный тезис письма почти дословно повторяет аргумент Деланга: «Опора исключительно на закрытые модели не является безопасной по своей природе: их можно взломать, использовать не по назначению, и они могут отказать так, что снаружи этого никто не заметит». Концентрация продвинутых возможностей за несколькими закрытыми моделями, по мнению авторов, создаёт малое число точек отказа и оставляет критическую технологию в руках нескольких провайдеров.
Отдельный абзац посвящён дистилляции — обучению одной модели на выходах другой. Письмо называет её «широко используемой техникой улучшения, оценки и валидации моделей» и просит политиков не смешивать легитимные методы разработки с присвоением чужого. Незаконное извлечение ценности из закрытых моделей, признают авторы, вызывает обоснованные опасения — но решать это надо точечными правовыми механизмами, а не общими запретами. Пункт неслучайный: за два дня до письма Белый дом публично обвинил китайскую Moonshot в дистилляции модели Anthropic.
Письмо сопроводил жест, который заметили даже те, кому нет дела до регулирования: CEO NVIDIA Дженсен Хуанг ради него завёл X и написал первый пост в жизни.
«Для своего первого поста я делюсь письмом, которое подписала @NVIDIA, о том, почему открытые модели важны. Открытые модели усиливают безопасность и кибербезопасность, ускоряют инновации и распространение технологии, обеспечивают суверенитет. Миру нужны и фронтирные закрытые модели, и фронтирные открытые». — Дженсен Хуанг, X, 24 июля
Пост собрал более 100 тысяч лайков. Сэм Альтман отреагировал сдержанно-одобрительно: «Я хочу, чтобы США победили в ИИ и в открытом коде, и в проприетарных моделях, и рад это видеть». В ответах ему тут же напомнили, что OpenAI письмо не подписала.
И это, пожалуй, самая красноречивая деталь. Под письмом нет подписей Anthropic, OpenAI и Google — то есть ровно тех трёх компаний, которые держат фронтир закрытых моделей.
Отдельно стоит отметить регуляторный курьёз, который разобрало KQED. Калифорнийский закон SB 53, вступивший в силу 1 января 2026 года, не обязал OpenAI сообщать об этом инциденте властям: он требует отчитываться о происшествиях, причинивших вред, но прямо исключает сбои во время оценок безопасности. То есть первый публично известный случай, когда фронтирная модель самостоятельно атаковала стороннюю компанию, формально не подпадает под самый обсуждаемый закон штата об ИИ.
Что с этим делать читателю
Практический вывод из всей истории простой и не зависит от того, чем кончится политический спор. Если ваша компания рассчитывает на ИИ в инцидент-менеджменте, стоит заранее проверить, что выбранная модель вообще согласится работать с материалом атаки — логами, эксплойтами, дампами. Фильтры безопасности у хостируемых провайдеров настроены на блокировку наступательных сценариев и по построению не умеют отличать красную команду от синей.
Реакция комьюнити на пост Деланга, впрочем, была далеко не единодушной: по агрегированной статистике около 60% откликов оказались негативными. Часть аудитории считает всю сцену маркетингом, часть упрекает Деланга в том, что он слишком быстро помирился с компанией, чьи модели его же и взломали. Обе претензии не отменяют того, что в июле 2026 года открытая китайская модель оказалась единственным инструментом, который помог американскому стартапу отбиться от американского же ИИ.


