Hugging Face опубликовала отчет о недавнем инциденте безопасности, связанном с несанкционированным доступом к сервису Spaces. Злоумышленники получили доступ к токенам аутентификации, что позволило им просматривать содержимое частных репозиториев пользователей. Компания оперативно отозвала скомпрометированные ключи и внедрила дополнительные меры защиты инфраструктуры, чтобы предотвратить повторение подобных векторов атаки в будущем.
Инцидент затронул среду исполнения Hugging Face Spaces, где злоумышленники смогли извлечь секретные переменные окружения. Это подчеркивает критическую важность управления секретами в облачных средах, где развертываются модели машинного обучения. Команда безопасности Hugging Face провела аудит доступа и обновила политики безопасности, чтобы ограничить возможности горизонтального перемещения внутри платформы при компрометации отдельных узлов.
В рамках расследования компания подтвердила, что доступ был ограничен конкретными пространствами, однако потенциальный масштаб затронутых данных потребовал масштабного сброса учетных данных. Пользователям платформы настоятельно рекомендуется провести аудит своих токенов и обновить их, если они использовались в скомпрометированных средах. Данный случай стал важным уроком для сообщества в вопросах безопасности цепочки поставок ИИ-решений.
Ключевые факты
- Злоумышленники получили доступ к токенам аутентификации через уязвимость в инфраструктуре Spaces.
- Hugging Face произвела принудительный отзыв всех скомпрометированных ключей доступа.
- Инцидент затронул конфиденциальность частных репозиториев, содержащих веса моделей и наборы данных.
- Компания внедрила усиленный мониторинг доступа к переменным окружения для предотвращения утечек секретов.
- Рекомендовано проведение полного аудита безопасности для всех пользователей, имеющих активные частные проекты на платформе.