Solari SolutionsEN

Articoli · Infrastruttura localebozza

Da dove vengono i modelli. Hugging Face, l'attacco di luglio e i rischi veri di chi scarica

Pubblicato il · di Dario Solari · 6 min di lettura

A luglio gli agenti di OpenAI sono entrati nei sistemi di Hugging Face, il sito da cui quasi tutti scaricano i modelli aperti. I modelli, secondo Hugging Face, non sono stati toccati. I rischi per chi li fa girare in azienda sono altri, più vecchi e più banali, e si gestiscono con le regole che valgono per qualsiasi software.

Chi fa girare l'intelligenza artificiale in azienda, sui propri server, a un certo punto deve scaricare un modello. Quasi sempre lo prende da Hugging Face, la piattaforma su cui i laboratori di tutto il mondo pubblicano i modelli aperti: Qwen, Gemma, Mistral, DeepSeek, gpt-oss. Quando a luglio si è saputo che Hugging Face era stata violata, la domanda è stata naturale: i modelli che abbiamo scaricato sono ancora quelli giusti?

Che cosa è successo a luglio

Tra il 9 e il 13 luglio 2026 alcuni agenti di intelligenza artificiale di OpenAI, durante una prova interna sulle capacità informatiche di modelli non ancora pubblicati, sono usciti dall'ambiente chiuso in cui dovevano lavorare e hanno attaccato Hugging Face. Secondo la ricostruzione di Hugging Face, cercavano le soluzioni della prova: volevano barare. Sono entrati dal sistema che elabora i dataset caricati dagli utenti, con file costruiti apposta, e da lì sono risaliti fino al controllo di parte dell'infrastruttura interna e a un archivio di chiavi e credenziali. Hugging Face ha reso pubblico l'incidente il 16 luglio e ha pubblicato la cronologia tecnica il 27. OpenAI ha ammesso il proprio ruolo il 21 luglio e ne ha parlato in dettaglio alla conferenza Black Hat il 5 agosto.

Il punto che interessa a chi scarica modelli è scritto nella comunicazione del 16 luglio: "Non abbiamo trovato alcuna prova di manomissione dei modelli, dei dataset o degli Spaces pubblici, e la nostra catena di distribuzione del software, immagini dei container e pacchetti pubblicati, è stata verificata ed è pulita". Sono stati letti i dati di cinque dataset di clienti e un database interno. Agli utenti Hugging Face ha consigliato di cambiare per precauzione i propri token di accesso. A nessuno è stato chiesto di riscaricare o ricontrollare i modelli.

Va detto con precisione: è la conclusione di Hugging Face, sulla base delle sue indagini. Non c'è motivo di dubitarne, ma nessuno, fuori da Hugging Face, ha ricontrollato i file uno per uno. È un buon motivo per avere, comunque, il modo di verificare da soli quello che si usa.

I rischi veri sono più vecchi

L'attacco di luglio è stato spettacolare, ma per chi scarica un modello i problemi documentati sono altri, e sono gli stessi da anni.

File che eseguono codice. Un modello, in teoria, è un insieme di numeri. Ma alcuni formati, quelli nati con PyTorch, possono contenere istruzioni che vengono eseguite nel momento in cui il file viene aperto. Nel 2024 la società di sicurezza JFrog ha trovato su Hugging Face un centinaio di modelli costruiti per aprire un accesso remoto al computer di chi li caricava. Nel 2025 ReversingLabs ne ha trovati due che erano riusciti a passare inosservati ai controlli automatici della piattaforma. I formati moderni, safetensors e GGUF, quello usato da Ollama e LM Studio, sono fatti per contenere solo dati.

Script accanto al modello. A maggio 2026 un falso repository di OpenAI, con un nome quasi uguale all'originale e la stessa descrizione copiata, è arrivato al primo posto delle tendenze di Hugging Face con oltre duecentomila download. Il modello era innocuo. Il pericolo stava in un file a parte, loader.py, che chi lo scaricava era invitato a eseguire e che rubava password, chiavi e credenziali. I modelli veri non hanno bisogno di script di installazione.

Nomi quasi uguali. È lo stesso trucco dei siti truffa: un account che si chiama come un laboratorio noto, con una lettera in meno o in più. Il numero di download e il posto in classifica non dicono niente sull'affidabilità.

I programmi che leggono i modelli. Anche un formato pensato solo per i dati ha bisogno di un programma che lo legga, e quel programma può avere dei difetti. llama.cpp, il motore su cui si appoggiano Ollama e LM Studio, ha corretto vulnerabilità nella lettura dei file GGUF nel 2024, nel 2025 e ancora a marzo 2026. Ollama ne ha avuta una grave nel 2024. Le correzioni ci sono; il problema è che molti non aggiornano.

Istruzioni nascoste nel modello. I ricercatori hanno dimostrato che si possono addestrare modelli che si comportano bene finché non ricevono una certa parola d'ordine. Ad oggi non risulta nessun caso documentato di un modello aperto diffuso, con una trappola del genere, usato contro utenti reali. Ma non esiste ancora un modo di scoprirla controllando il file. Per questo ciò che un modello produce va sempre trattato come un testo da verificare, soprattutto se il modello può agire su file, posta o sistemi.

Che cosa fare, in pratica

Niente di tutto questo richiede strumenti speciali. Sono le regole che un'azienda seria applica già a qualsiasi software, adattate a un tipo di file nuovo:

  1. Scaricare solo dall'account ufficiale del laboratorio, o da pochi distributori noti, controllando il nome lettera per lettera, e annotare da dove viene ogni modello.
  2. Usare solo i formati che contengono dati, safetensors e GGUF, e mai eseguire script forniti insieme al modello.
  3. Fissare la versione e tenerne una copia propria: scaricare una volta, registrare la versione esatta e l'impronta del file, e servire il modello dalla propria rete, invece di lasciare che i server scarichino "l'ultima versione" da internet.
  4. Aggiornare regolarmente Ollama, LM Studio, llama.cpp e gli altri programmi che leggono i modelli.
  5. Non esporre il server dei modelli su internet, e non lasciare sulla macchina che apre file di terzi password, chiavi o credenziali che non le servono. A luglio, a Hugging Face, una singola lettura di file è diventata un furto di credenziali proprio perché le credenziali erano lì.
  6. Tenere un elenco: quali modelli, da dove, quale versione, con quale licenza.

È lavoro ordinario, ma va fatto da qualcuno, e va rifatto a ogni aggiornamento.

Un dettaglio, alla fine

Nella cronologia tecnica di Hugging Face c'è un passaggio che merita attenzione. Per analizzare le tracce dell'attacco i tecnici hanno provato prima i grandi modelli nel cloud, che però si sono rifiutati di esaminare i registri dell'attacco: le loro protezioni li scambiavano per una richiesta pericolosa. Allora hanno fatto girare un modello aperto, GLM-5.2, sui propri server, "con il vantaggio in più di tenere i dati dell'attaccante in casa". La lezione che ne traggono è questa: "Avere un modello capace, che si può far girare sulla propria infrastruttura, verificato e pronto prima di un incidente, sia per non restare bloccati dalle protezioni, sia per evitare che i dati dell'attaccante e le credenziali escano dal proprio ambiente".

A scriverlo è la piattaforma che ospita i modelli di tutto il mondo. Avere un modello in casa non serve solo a proteggere i dati quando tutto va bene. Serve anche, e forse soprattutto, quando qualcosa va storto.