Hugging Face Spaces 密钥安全更新

Hugging Face 已披露一个涉及未经授权访问 Spaces 平台的安全事件,具体针对 Spaces 密钥。此次泄露可能暴露了一部分用户密钥,促使立即撤销受影响的 Hugging Face 令牌,并过渡到更安全的令牌管理。

未经授权访问 Spaces 密钥

未经授权的访问在 2024 年 5 月的某周被检测到,具体与存储在 Hugging Face Spaces 内的密钥有关。Hugging Face 怀疑这些密钥的一个子集可能未经授权被访问。

为了纠正即时风险,Hugging Face 已经撤销了存在于这些密钥中的若干令牌。受影响的用户已通过电子邮件收到通知。

修复和用户行动

强烈建议用户刷新任何存储为 Spaces 密钥的密钥或令牌。作为此次安全升级的一部分,Hugging Face 建议切换到细粒度访问令牌,这些令牌现在是默认设置。

基础设施安全改进

在此事件之后,Hugging Face Hugging Face 已对 Spaces 基础设施的安全实施了若干技术改进:

  • 密钥管理服务 (KMS): 平台已为 Spaces 密钥实施密钥管理服务 (KMS),以改进加密和管理。
  • 删除组织令牌: 组织令牌已被完全移除,以提高可追溯性和审计能力。
  • 泄露令牌识别: 系统识别泄露令牌并主动使其失效的能力已得到扩展和加强。
  • 令牌废弃: Hugging Face 计划在细粒度访问令牌达到功能 parity 时废弃 "经典" 读取和写入令牌。

合规性和调查

Hugging Face 正与外部网络安全取证专家合作,调查该事件并审查安全政策。该事件已向执法机构和数据保护当局报告。

Sources