AI 平台 Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限
发表于:2025-01-31 作者:千家信息网编辑
千家信息网最后更新 2025年01月31日,CTOnews.com 12 月 5 日消息,安全公司 Lasso Security 日前发现 AI 模型平台 Hugging Face 上存在 API 令牌漏洞,黑客可获取微软、谷歌、Meta 等公
千家信息网最后更新 2025年01月31日AI 平台 Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限▲ 图源 安全公司 Lasso Security ▲ 图源 安全公司 Lasso Security
CTOnews.com 12 月 5 日消息,安全公司 Lasso Security 日前发现 AI 模型平台 Hugging Face 上存在 API 令牌漏洞,黑客可获取微软、谷歌、Meta 等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改 AI 模型。
CTOnews.com从安全公司报道中获悉,由于平台的令牌信息写死在 API 中,因此黑客可以直接从 Hugging Face 及 GitHub 的存储库(repository)获得平台上各模型分发者的 API 令牌(token),安全人员一共从上述平台中找到 1681 个有效的令牌。
经过一步分析资料,安全人员获得了 723 家企业组织的帐号,其中包括 Meta、微软、谷歌、VMware 及 Hugging Face 官方等。其中 655 个令牌具有写入权限,其中 77 个还能写入多个组织,令研究人员得以全权控制多家知名公司的模型库,例如 Pythia 的 EleutherAI、Meta Llama 2、Bloom 的 BigScience Workshop。
安全公司警告,只要黑客成功控制这些模型库,就能发动多种攻击。不限于最基本的窃取模型和数据集,或是污染模型本身,让现有模型"夹带私货",从而危害依赖这些基础模型的应用及公共设施。
此外,安全公司发现一个 Hugging Face 此前宣布已停用的 org_api tokens 存在漏洞,安全人员稍微修改了代码,就令这款 API "复活",成功令研究人员下载平台上多款不公开的模型,包括微软的私有模型。
目前安全公司已经上报相关漏洞,而微软、Meta、谷歌、VMware 等公司也纷纷撤销了此前的 API 令牌及暴露的 token。
模型
安全
公司
令牌
平台
人员
微软
漏洞
黑客
成功
数据
研究人员
控制
污染
研究
权限
有效
知名
代码
企业
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
网络安全事件责任划分
数据库写for循环语句
C 生成报告放入到服务器
mysql数据库表的操作
linux 服务器查看
2021北京软件开发平均工资
数据库 储存性别
西安建筑软件开发公司
服务器搭建与管理第一课
数据库营销的四个实施过程
服务器上用什么硬盘
串口服务器是做什么的
临沂秀目网络技术有限公司
关键的网络安全风险要素
向日葵公司服务器
蓝德网络安全报告
启信互联网科技有限公司
玉田企业网络技术售后服务
5g网络技术简介
查重论文会上传数据库吗
宿舍路由器远端服务器无响应
但steam无法连接服务器
南京加工软件开发大全
数据库的语法树怎么画
芜湖门店管理软件开发公司哪家好
乌鲁木齐网络安全实战培训
李海峰财务软件开发
学软件开发是为了什么
菏泽软件开发公司排名
浙江哪里有服务器云空间
相关文章
- 25 周年纪念作,情怀拉满但诚意欠缺:《勇者斗恶龙 怪物仙境 3》
- 联想拯救者 Y700 2023 平板推送 ZUI 15.0.723 系统灰度测试:新增“USB 网络共享”,优化底部小白条
- Streacom 推出 SG10 高端被动散热机箱:可解热 600W,1300 美元
- 3D 角色扮演策略游戏《少女前线 2:追放》公测开启,安卓、iOS、PC 多端互通
- 新能源车市:价格战开局,价值战结束
- 雪天这样拍,照片更为味道
- Cybertruck:未来物种重新定义汽车
- 2022 年我国未成年网民规模突破 1.93 亿,普及率达 97.2%
- 上映 7 天,《名侦探柯南:黑铁的鱼影》内地票房破亿、豆瓣 6.6 分
- 小岛工作室推出《死亡搁浅》联名手机手柄,预计明年发售