Hugging Face Spaces 秘密安全更新

Hugging Face 已披露一起安全事件,涉及未經授權存取 Spaces 平台,特別是針對 Spaces 秘密。此漏洞可能暴露了部分使用者的秘密,促使立即撤銷受影響的 Hugging Face 令牌,並轉向更安全的令牌管理方式。

未經授權存取 Spaces 秘密

在 2024 年 5 月的那一週早期偵測到未經授權的存取,特別是與 Hugging Face Spaces 中儲存的秘密相關。Hugging Face 懷疑其中一部分秘密可能已被未經授權地存取。

為了緩解即時風險,Hugging Face 已經撤銷了這些秘密中包含的多個令牌。被撤銷令牌的使用者已透過電子郵件收到通知。

修復與使用者操作

強烈建議使用者重新產生所有在 Spaces 中作為秘密儲存的金鑰或令牌。作為此安全升級的一部分,Hugging Face 建議切換至細粒度存取令牌,該設定現在已成為預設。

基礎設施安全改進

事件發生後,Hugging Face 已對 Spaces 基礎設施的安全性實施了多項技術改進:

  • Key Management Service (KMS): 平台已為 Spaces 秘密實施金鑰管理服務(KMS),以提升加密與管理。
  • Removal of Org Tokens: 組織令牌已被完全移除,以提升可追溯性與稽核能力。
  • Leaked Token Identification: 系統識別洩漏令牌並主動使其失效的能力已擴充且更為穩健。
  • Token Deprecation: Hugging Face 計畫在細粒度存取令牌達到功能等價後,淘汰「傳統」的讀寫令牌。

合規與調查

Hugging Face 正與外部資安鑑識專家合作,調查此事件並檢視安全政策。此事件已向執法機關與資料保護主管機關通報。

Sources