Hugging Face опубликовала отчет о недавнем инциденте безопасности, связанном с несанкционированным доступом к сервису Spaces. Злоумышленники получили доступ к токенам аутентификации, что позволило им просматривать содержимое частных репозиториев пользователей. Компания оперативно отозвала скомпрометированные ключи и внедрила дополнительные меры защиты инфраструктуры, чтобы предотвратить повторение подобных векторов атаки в будущем.

Инцидент затронул среду исполнения Hugging Face Spaces, где злоумышленники смогли извлечь секретные переменные окружения. Это подчеркивает критическую важность управления секретами в облачных средах, где развертываются модели машинного обучения. Команда безопасности Hugging Face провела аудит доступа и обновила политики безопасности, чтобы ограничить возможности горизонтального перемещения внутри платформы при компрометации отдельных узлов.

В рамках расследования компания подтвердила, что доступ был ограничен конкретными пространствами, однако потенциальный масштаб затронутых данных потребовал масштабного сброса учетных данных. Пользователям платформы настоятельно рекомендуется провести аудит своих токенов и обновить их, если они использовались в скомпрометированных средах. Данный случай стал важным уроком для сообщества в вопросах безопасности цепочки поставок ИИ-решений.

Ключевые факты

  • Злоумышленники получили доступ к токенам аутентификации через уязвимость в инфраструктуре Spaces.
  • Hugging Face произвела принудительный отзыв всех скомпрометированных ключей доступа.
  • Инцидент затронул конфиденциальность частных репозиториев, содержащих веса моделей и наборы данных.
  • Компания внедрила усиленный мониторинг доступа к переменным окружения для предотвращения утечек секретов.
  • Рекомендовано проведение полного аудита безопасности для всех пользователей, имеющих активные частные проекты на платформе.