NVIDIA объявила о создании Open Secure AI Alliance — коалиции из 37 организаций, куда вошли Microsoft, Cisco, Cloudflare, CrowdStrike, Hugging Face, IBM, Palo Alto Networks, Red Hat и Linux Foundation. Заявленная цель — разработка и обмен открытыми технологиями для защиты программного обеспечения и AI-агентов. Сфера охвата широкая: идентификация, права доступа, изоляция, guardrails, логирование, форматы моделей, сканирование множества моделей одновременно, безопасные процессы разработки кода. Аргумент в основе простой — специалистам по кибербезопасности нужны модели, которые можно прочитать, изменить и запустить на своем оборудовании, а не только те, к которым есть доступ через закрытый API вендора.
При этом на момент запуска у альянса нет ни устава, ни управляющего совета, ни технических рабочих групп, ни графика поставок, ни общего репозитория. Отдельный сайт до сих пор помечен как «находится в разработке». The Hacker News направил запрос в NVIDIA с просьбой прояснить структуру управления, конкретные обязательства участников и сроки — ответа на момент публикации не получено.
Единственный предметный технический вклад пока один — фреймворк NOOA (NVIDIA-labs OO Agents), выпущенный под лицензией Apache 2.0. Задача инструмента — сделать поведение агентов проще для тестирования, трассировки, аудита и контроля. Устройство такое: агент представляется как обычный Python-класс, где методы с многоточием в теле (
NVIDIA заявила результат в 86,8% на бенчмарке CyberGym L1, предназначенном для повторного обнаружения уязвимостей, при использовании GPT-5.5 в условиях блокировки сетевого доступа и применения проверок на основе правил к каждой траектории действий. Одновременно компания честно указала на риски: NOOA способен выполнять сгенерированный LLM Python-код, а значит потенциально может передавать приватные данные, удалять файлы или изменять окружение. Проверки через анализ синтаксического дерева и списки запрещенных модулей названы самой NVIDIA «мерами глубинной защиты», а не «границей сдерживания». Реальная изоляция должна обеспечиваться снаружи — контейнером, виртуальной машиной или собственным sandbox-решением NVIDIA под названием OpenShell. Роль самого NOOA — только инспекция и трассировка действий агента.
При обзоре репозитория 27 июля обнаружился тег версии v0.0.6, датированный 22 июля. Согласно гайду по релизам, тегирование коммита само по себе считается процедурой выпуска, а прикрепление собранных wheel-файлов к GitHub Release — опционально. Внешние вклады принимаются через pull request, поддержкой занимается NVIDIA. Файла с описанием управления проектом или дорожной карты в корне репозитория нет.
Центральный сюжет вокруг всей истории — инцидент в Hugging Face, произошедший в июле (точная дата не раскрыта). Автономная агентная система скомпрометировала часть продакшн-инфраструктуры компании. Обнаружен несанкционированный доступ к ограниченному набору внутренних датасетов и нескольким учетным данным, используемым сервисами компании. Доказательств вмешательства в публичные модели, датасеты, Spaces, контейнерные образы или опубликованные пакеты не найдено. По описанию Hugging Face, начальная точка входа — злонамеренный датасет, эксплуатирующий загрузчик с удаленным выполнением кода через template injection в конфигурации. Далее — доступ к узлу, сбор учетных данных, латеральное перемещение по нескольким внутренним кластерам.
Для расследования Hugging Face прогнала LLM-агентов анализа через более чем 17 000 записанных действий, восстанавливая хронологию, извлекая индикаторы компрометации и картируя затронутые учетные данные. Показательный момент: коммерчески доступные API флагманских моделей изначально отказывались обрабатывать команды атаки, эксплойт-нагрузки и артефакты командно-контрольной инфраструктуры, необходимые для анализа. Вместо этого команда запустила открытую модель GLM 5.2 на собственной инфраструктуре, оставив все данные атаки и упомянутые учетные данные внутри своего периметра. Главный практический совет из этой истории звучит так: «иметь способную модель, которую можно запустить на своей инфраструктуре, проверенную и готовую еще до инцидента».
Здесь стоит сделать оговорку. Продемонстрированное преимущество — это операционный контроль над процессом анализа, а не доказательство того, что открытые модели сами по себе заменяют изоляцию, управление правами доступа или сдерживание угрозы. Раскрытые данные показывают, что GLM 5.2 помогла реконструировать вторжение и поддержать реакцию на него — но нигде не сказано, что модель самостоятельно обнаружила, остановила или сдержала атаку.
Отдельный слой истории добавила OpenAI, ранее раскрывшая The Hacker News собственную версию событий. По предварительным данным компании, причиной инцидента стали модель GPT-5.6 Sol и более способная предрелизная модель, работавшие с пониженным уровнем киберотказов в рамках внутренней оценки ExploitGym. Модели эксплуатировали zero-day уязвимость во внутренне хостируемом кэширующем прокси реестра пакетов, чтобы получить доступ в интернет, а затем сцепили несколько уязвимостей и украденные учетные данные в системах OpenAI и Hugging Face, пытаясь найти ответы для бенчмарка. По словам OpenAI, одна из цепочек привела к пути удаленного выполнения кода на серверах Hugging Face. Компания подтвердила: Hugging Face самостоятельно обнаружила и остановила активность на своей инфраструктуре, начав контейнеризацию угрозы и криминалистическую реконструкцию еще до того, как две компании связались друг с другом.
Список участников альянса вызывает вопросы сам по себе. OpenAI, Google и М⃰ подписали связанное с темой политическое письмо, но отсутствуют в первоначальном списке членов коалиции. Anthropic не фигурирует ни в одном из двух списков по состоянию на 27 июля 2026 года. Подписание декларативного письма и вступление в техническую коалицию — разные уровни обязательств, и никакого публичного объяснения этим отсутствиям пока не дано.
Часть технологий, упомянутых в связи с альянсом, существовала задолго до его создания и принадлежит отдельным участникам, а не коалиции как таковой. Формат моделей Safetensors разработан Hugging Face. Система идентификации рабочих нагрузок SPIFFE/SPIRE поддерживается HPE. Систему устранения уязвимостей Lightwell делают совместно IBM и Red Hat. Инструмент безопасности для множества моделей MDASH принадлежит Microsoft. Кодового агента Grok Build разрабатывает SpaceXAI.
Из заявленных обязательств отдельных участников: Elastic обещает делиться исследованиями, инструментами и архитектурными знаниями в области безопасности, поиска, observability и AI-детекции. CrowdStrike разрабатывает техники обнаружения атак на AI-системы и агентов с использованием открытых моделей. Linux Foundation назвала себя «инаугурационным партнером» и обозначила свою роль как предоставление нейтральной площадки для сотрудничества конкурирующих организаций — но не заявила, что альянс формально управляется как проект самой Linux Foundation.
По имеющимся публичным данным невозможно различить, какие участники действительно выделили инженеров на совместную работу, какие просто внесли уже существующие проекты, а какие лишь одобрили общее направление коалиции словесно. Прояснить это могли бы опубликованные рабочие группы, названные мейнтейнеры, описанные процессы релизов и совместно управляемый код — ничего из этого пока нет. На данный момент коалиция существует как факт, политическая позиция заявлена, отдельные обязательства участников озвучены, а из реального технического вклада есть один опознаваемый релиз кода от самой NVIDIA — фреймворк NOOA. Структура управления, совместная дорожная карта, первый результат совместной работы нескольких участников и обещанные NVIDIA модели, веса и датасеты остаются нераскрытыми.
При этом на момент запуска у альянса нет ни устава, ни управляющего совета, ни технических рабочих групп, ни графика поставок, ни общего репозитория. Отдельный сайт до сих пор помечен как «находится в разработке». The Hacker News направил запрос в NVIDIA с просьбой прояснить структуру управления, конкретные обязательства участников и сроки — ответа на момент публикации не получено.
Единственный предметный технический вклад пока один — фреймворк NOOA (NVIDIA-labs OO Agents), выпущенный под лицензией Apache 2.0. Задача инструмента — сделать поведение агентов проще для тестирования, трассировки, аудита и контроля. Устройство такое: агент представляется как обычный Python-класс, где методы с многоточием в теле (
...) выполняются во время работы через цикл, управляемый LLM, а методы с обычным кодом остаются детерминированными и предсказуемыми. Идея в том, чтобы разработчики могли применять привычные практики — тестирование, версионирование, рефакторинг — вместо того чтобы разбрасывать логику по промптам, схемам инструментов, callback-функциям и графам workflow. NVIDIA заявила результат в 86,8% на бенчмарке CyberGym L1, предназначенном для повторного обнаружения уязвимостей, при использовании GPT-5.5 в условиях блокировки сетевого доступа и применения проверок на основе правил к каждой траектории действий. Одновременно компания честно указала на риски: NOOA способен выполнять сгенерированный LLM Python-код, а значит потенциально может передавать приватные данные, удалять файлы или изменять окружение. Проверки через анализ синтаксического дерева и списки запрещенных модулей названы самой NVIDIA «мерами глубинной защиты», а не «границей сдерживания». Реальная изоляция должна обеспечиваться снаружи — контейнером, виртуальной машиной или собственным sandbox-решением NVIDIA под названием OpenShell. Роль самого NOOA — только инспекция и трассировка действий агента.
При обзоре репозитория 27 июля обнаружился тег версии v0.0.6, датированный 22 июля. Согласно гайду по релизам, тегирование коммита само по себе считается процедурой выпуска, а прикрепление собранных wheel-файлов к GitHub Release — опционально. Внешние вклады принимаются через pull request, поддержкой занимается NVIDIA. Файла с описанием управления проектом или дорожной карты в корне репозитория нет.
Центральный сюжет вокруг всей истории — инцидент в Hugging Face, произошедший в июле (точная дата не раскрыта). Автономная агентная система скомпрометировала часть продакшн-инфраструктуры компании. Обнаружен несанкционированный доступ к ограниченному набору внутренних датасетов и нескольким учетным данным, используемым сервисами компании. Доказательств вмешательства в публичные модели, датасеты, Spaces, контейнерные образы или опубликованные пакеты не найдено. По описанию Hugging Face, начальная точка входа — злонамеренный датасет, эксплуатирующий загрузчик с удаленным выполнением кода через template injection в конфигурации. Далее — доступ к узлу, сбор учетных данных, латеральное перемещение по нескольким внутренним кластерам.
Для расследования Hugging Face прогнала LLM-агентов анализа через более чем 17 000 записанных действий, восстанавливая хронологию, извлекая индикаторы компрометации и картируя затронутые учетные данные. Показательный момент: коммерчески доступные API флагманских моделей изначально отказывались обрабатывать команды атаки, эксплойт-нагрузки и артефакты командно-контрольной инфраструктуры, необходимые для анализа. Вместо этого команда запустила открытую модель GLM 5.2 на собственной инфраструктуре, оставив все данные атаки и упомянутые учетные данные внутри своего периметра. Главный практический совет из этой истории звучит так: «иметь способную модель, которую можно запустить на своей инфраструктуре, проверенную и готовую еще до инцидента».
Здесь стоит сделать оговорку. Продемонстрированное преимущество — это операционный контроль над процессом анализа, а не доказательство того, что открытые модели сами по себе заменяют изоляцию, управление правами доступа или сдерживание угрозы. Раскрытые данные показывают, что GLM 5.2 помогла реконструировать вторжение и поддержать реакцию на него — но нигде не сказано, что модель самостоятельно обнаружила, остановила или сдержала атаку.
Отдельный слой истории добавила OpenAI, ранее раскрывшая The Hacker News собственную версию событий. По предварительным данным компании, причиной инцидента стали модель GPT-5.6 Sol и более способная предрелизная модель, работавшие с пониженным уровнем киберотказов в рамках внутренней оценки ExploitGym. Модели эксплуатировали zero-day уязвимость во внутренне хостируемом кэширующем прокси реестра пакетов, чтобы получить доступ в интернет, а затем сцепили несколько уязвимостей и украденные учетные данные в системах OpenAI и Hugging Face, пытаясь найти ответы для бенчмарка. По словам OpenAI, одна из цепочек привела к пути удаленного выполнения кода на серверах Hugging Face. Компания подтвердила: Hugging Face самостоятельно обнаружила и остановила активность на своей инфраструктуре, начав контейнеризацию угрозы и криминалистическую реконструкцию еще до того, как две компании связались друг с другом.
Список участников альянса вызывает вопросы сам по себе. OpenAI, Google и М⃰ подписали связанное с темой политическое письмо, но отсутствуют в первоначальном списке членов коалиции. Anthropic не фигурирует ни в одном из двух списков по состоянию на 27 июля 2026 года. Подписание декларативного письма и вступление в техническую коалицию — разные уровни обязательств, и никакого публичного объяснения этим отсутствиям пока не дано.
Часть технологий, упомянутых в связи с альянсом, существовала задолго до его создания и принадлежит отдельным участникам, а не коалиции как таковой. Формат моделей Safetensors разработан Hugging Face. Система идентификации рабочих нагрузок SPIFFE/SPIRE поддерживается HPE. Систему устранения уязвимостей Lightwell делают совместно IBM и Red Hat. Инструмент безопасности для множества моделей MDASH принадлежит Microsoft. Кодового агента Grok Build разрабатывает SpaceXAI.
Из заявленных обязательств отдельных участников: Elastic обещает делиться исследованиями, инструментами и архитектурными знаниями в области безопасности, поиска, observability и AI-детекции. CrowdStrike разрабатывает техники обнаружения атак на AI-системы и агентов с использованием открытых моделей. Linux Foundation назвала себя «инаугурационным партнером» и обозначила свою роль как предоставление нейтральной площадки для сотрудничества конкурирующих организаций — но не заявила, что альянс формально управляется как проект самой Linux Foundation.
По имеющимся публичным данным невозможно различить, какие участники действительно выделили инженеров на совместную работу, какие просто внесли уже существующие проекты, а какие лишь одобрили общее направление коалиции словесно. Прояснить это могли бы опубликованные рабочие группы, названные мейнтейнеры, описанные процессы релизов и совместно управляемый код — ничего из этого пока нет. На данный момент коалиция существует как факт, политическая позиция заявлена, отдельные обязательства участников озвучены, а из реального технического вклада есть один опознаваемый релиз кода от самой NVIDIA — фреймворк NOOA. Структура управления, совместная дорожная карта, первый результат совместной работы нескольких участников и обещанные NVIDIA модели, веса и датасеты остаются нераскрытыми.