Платформа Hugging Face сообщила о несанкционированном доступе к своей инфраструктуре, затронувшем внутренние наборы данных и учетные данные пользователей. Инцидент привел к компрометации токенов доступа, что потенциально позволяет злоумышленникам получать доступ к приватным репозиториям. Компания оперативно уведомила сообщество и инициировала процедуру принудительного сброса ключей для защиты активов разработчиков и исследовательских команд.
Анализ показал, что взлом затронул систему управления данными, используемую для хранения и обработки внутренних датасетов. Хотя основная часть публичных моделей осталась в безопасности, риск утечки проприетарных данных и закрытых весов моделей остается высоким. В ответ на инцидент Hugging Face временно ограничила доступ к некоторым функциональным возможностям платформы, связанным с управлением секретами и аутентификацией.
Пользователям настоятельно рекомендуется немедленно отозвать все существующие токены доступа и сгенерировать новые. Также компания советует провести аудит безопасности всех развернутых на платформе пространств (Spaces) и конечных точек инференса, чтобы исключить возможность внедрения вредоносного кода или несанкционированного использования вычислительных мощностей.
Ключевые факты
- Hugging Face подтвердила факт взлома, затронувшего внутренние наборы данных и учетные данные.
- Злоумышленники получили доступ к токенам, которые могли использоваться для управления приватными репозиториями.
- Компания инициировала принудительный сброс всех токенов доступа для обеспечения безопасности пользователей.
- Рекомендуется провести полный аудит безопасности всех активных пространств и API-ключей, связанных с аккаунтами на платформе.