Hugging Face Spaces 密钥安全更新
Hugging Face 已披露一个涉及未经授权访问 Spaces 平台的安全事件,具体针对 Spaces 密钥。此次泄露可能暴露了一部分用户密钥,促使立即撤销受影响的 Hugging Face 令牌,并过渡到更安全的令牌管理。
未经授权访问 Spaces 密钥
未经授权的访问在 2024 年 5 月的某周被检测到,具体与存储在 Hugging Face Spaces 内的密钥有关。Hugging Face 怀疑这些密钥的一个子集可能未经授权被访问。
为了纠正即时风险,Hugging Face 已经撤销了存在于这些密钥中的若干令牌。受影响的用户已通过电子邮件收到通知。
修复和用户行动
强烈建议用户刷新任何存储为 Spaces 密钥的密钥或令牌。作为此次安全升级的一部分,Hugging Face 建议切换到细粒度访问令牌,这些令牌现在是默认设置。
基础设施安全改进
在此事件之后,Hugging Face Hugging Face 已对 Spaces 基础设施的安全实施了若干技术改进:
- 密钥管理服务 (KMS): 平台已为 Spaces 密钥实施密钥管理服务 (KMS),以改进加密和管理。
- 删除组织令牌: 组织令牌已被完全移除,以提高可追溯性和审计能力。
- 泄露令牌识别: 系统识别泄露令牌并主动使其失效的能力已得到扩展和加强。
- 令牌废弃: Hugging Face 计划在细粒度访问令牌达到功能 parity 时废弃 "经典" 读取和写入令牌。
合规性和调查
Hugging Face 正与外部网络安全取证专家合作,调查该事件并审查安全政策。该事件已向执法机构和数据保护当局报告。
Sources
- OriginalSpace secrets security update