Hugging Face Spaces 秘密安全更新
Hugging Face 已披露一起安全事件,涉及未經授權存取 Spaces 平台,特別是針對 Spaces 秘密。此漏洞可能暴露了部分使用者的秘密,促使立即撤銷受影響的 Hugging Face 令牌,並轉向更安全的令牌管理方式。
未經授權存取 Spaces 秘密
在 2024 年 5 月的那一週早期偵測到未經授權的存取,特別是與 Hugging Face Spaces 中儲存的秘密相關。Hugging Face 懷疑其中一部分秘密可能已被未經授權地存取。
為了緩解即時風險,Hugging Face 已經撤銷了這些秘密中包含的多個令牌。被撤銷令牌的使用者已透過電子郵件收到通知。
修復與使用者操作
強烈建議使用者重新產生所有在 Spaces 中作為秘密儲存的金鑰或令牌。作為此安全升級的一部分,Hugging Face 建議切換至細粒度存取令牌,該設定現在已成為預設。
基礎設施安全改進
事件發生後,Hugging Face 已對 Spaces 基礎設施的安全性實施了多項技術改進:
- Key Management Service (KMS): 平台已為 Spaces 秘密實施金鑰管理服務(KMS),以提升加密與管理。
- Removal of Org Tokens: 組織令牌已被完全移除,以提升可追溯性與稽核能力。
- Leaked Token Identification: 系統識別洩漏令牌並主動使其失效的能力已擴充且更為穩健。
- Token Deprecation: Hugging Face 計畫在細粒度存取令牌達到功能等價後,淘汰「傳統」的讀寫令牌。
合規與調查
Hugging Face 正與外部資安鑑識專家合作,調查此事件並檢視安全政策。此事件已向執法機關與資料保護主管機關通報。
Sources
- OriginalSpace secrets security update