Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度
Tech News

Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度

圖片:via TechCrunch — https://techcrunch.com/2026/07/20/hugging-face-confirms-breach-affected-internal-datasets-and-credentials-urges-users-to-take-action/
TechLab 編輯部(譯)·

惡意 dataset 攻入內部系統,用戶應即時清查憑證

Hugging Face 證實,上星期有人經惡意 dataset 攻入部分生產系統,未經授權存取一批內部資料集,同時攞到多個服務用 credential。公司已封咗入侵路徑、重建受影響節點,同輪換相關秘密資料;partner 或客戶資料有冇受影響仍然評估緊,暫時唔可以當成用戶資料已經外洩。

官方話,暫時冇證據顯示公開畀用戶用嘅模型、dataset 或 Spaces 遭竄改,container image 同已發布軟件套件亦檢查過冇異常。呢點減低咗供應鏈污染疑慮,不過服務 credential 一度落入攻擊者手上,潛在存取範圍仍要等調查完成先講得準,所以官方叫所有用戶預防性輪換 access token 同檢查近期帳戶活動。

一個 dataset 點解可以變成入口

AI 平台會自動讀取、整理同預覽用戶上載嘅 dataset,部分格式或設定過往可以觸發程式碼。Hugging Face 話,攻擊者利用 remote-code dataset loader,同 dataset 設定內一條 template-injection 路徑,喺處理資料嘅 worker 執行程式碼,再提升至節點層權限、收集雲端同 cluster credential,跟住橫向進入幾個內部 cluster。

呢類事故提醒開發團隊,dataset 都係外來輸入,風險可以貼近執行第三方程式碼。模型平台一邊要支援大量格式同自訂 loader,一邊又要自動處理內容,功能愈靈活,隔離、權限同 admission control 就愈重要。Hugging Face 表示兩條入口已封閉,亦收緊咗 cluster 控制,但冇公開足以重現攻擊嘅技術細節。

Hugging Face 建立新 access token 嘅設定畫面

圖片:Hugging Face

而家先做:換 token,跟住逐處更新

第一步係去 Hugging Face 嘅 Authentication 設定,逐個檢查 active token,再刪除或者更新舊 token。新 token 應按用途分開,例如本機、notebook、部署服務各用一個;正式環境優先用 fine-grained token,只批出指定 repo 同必要嘅 read 或 write 權限。咁樣日後單一 token 出事,可以獨立停用,影響範圍亦細好多。

換完唔代表完成。逐樣檢查 CI/CD secret、雲端部署平台、Spaces secret、container 設定、環境變數、排程工作、開發機、notebook,同 Hugging Face 本機 cache 或 Git credential,睇下有冇留低舊值。先換新 token、更新每個使用點、驗證部署正常,最後撤銷舊 token;同時留意 log 有冇突然出現 401 或 403,通常可以幫你搵出漏改嘅服務。

如果 CI/CD 只係上載或讀取指定 repo,可以考慮 Hugging Face Trusted Publishers。佢用 CI 平台嘅 OIDC 身份換取有效一小時嘅短期 token,repo token 亦只限指定資源,毋須長期保存 Hugging Face secret。長期運行嘅 production 服務就繼續用獨立、細權限 token,避免借用開發者個人帳戶嘅廣泛 read/write 權限。

Hugging Face 組織 Audit Logs 活動紀錄畫面

圖片:Hugging Face

點查有冇可疑活動

個人帳戶應檢查近期登入同 token 使用情況,再睇私有 repo、模型、dataset、Spaces 設定同 secret 有冇陌生改動。Team 或 Enterprise 管理員可以用 Audit Logs 查成員、repo、Spaces、token 同組織保安設定紀錄,亦應核對異常時間、來源位置同自動化帳戶行為。見到可疑活動就保留紀錄,停用相關 token,再聯絡 Hugging Face 保安團隊。

未開 2FA 嘅帳戶亦值得順手開啟,組織管理員可以要求成員使用 2FA。不過 2FA 主要保護互動登入,已經洩漏嘅 access token通常毋須密碼或第二重認證就用到,所以開 2FA 取代唔到 token 輪換、權限收窄同活動檢查。

Autonomous AI agent 令攻防速度再推高

Hugging Face 將今次入侵歸因於 autonomous AI agent framework,指佢喺大量短命 sandbox 執行數以千計動作;官方亦用 AI 分析超過 17,000 個事件,重組攻擊時間線。呢個端到端 AI 攻擊判斷來自 Hugging Face 自己嘅分析,TechCrunch 指公司未有即時提供外部證據,背後用咗邊個模型亦未確認,現階段應保留呢個限定。

不過實際風險已經好清楚:agent 可以長時間試探多條路徑、快速轉換策略,再將細漏洞串成完整入侵。防守一方要有集中 log、短時效 credential、細權限隔離同週末照樣識得升級告警嘅機制。Hugging Face 今次亦話商用模型嘅安全限制阻擋咗部分鑑證分析,最後改用自家系統運行 open-weight 模型;處理敏感事故資料嘅團隊,值得預先準備一套內部可控嘅分析工具同應變程序。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook