中国投资网 快讯 Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限

Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限

据 IT 之家 12 月 5 日消息,安全公司 Lasso Security 日前发现 AI 模型平台 Hugging Face 上存在 API 令牌漏洞,黑客可获取微软、谷歌、Meta 等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改 AI 模型。 由于平台的令牌信息写死在 API 中,因此黑客可以直接从 Hugging Face 及 GitHub 的存储库(repository)获得平台上各模型分发者的 API 令牌(token),安全人员一共从上述平台中找到 1681 个有效的令牌。经过一步分析资料,安全人员获得了 723 家企业组织的帐号,其中包括 Meta、微软、谷歌、VMware 及 Hugging Face 官方等。其中 655 个令牌具有写入权限,其中 77 个还能写入多个组织,令研究人员得以全权控制多家知名公司的模型库,例如 Pythia 的 EleutherAI、Meta Llama 2、Bloom 的 BigScience Workshop。安全公司警告,只要黑客成功控制这些模型库,就能发动多种攻击。 目前安全公司已经上报相关漏洞,而微软、Meta、谷歌、VMware 等公司也纷纷撤销了此前的 API 令牌及暴露的 token。

本文来自网络,不代表本站立场,转载请注明出处:https://news9.com.cn/n/a73918.html

Hugging,Face,现,API,令牌漏洞,黑客可获取微软、谷歌等模型库权限

中国投资网后续将为您提供丰富、全面的关于Hugging,Face,现,API,令牌漏洞,黑客可获取微软、谷歌等模型库权限内容,让您第一时间了解到关于Hugging,Face,现,API,令牌漏洞,黑客可获取微软、谷歌等模型库权限的热门信息。小编将持续从百度新闻、搜狗百科、微博热搜、知乎热门问答以及部分合作站点渠道收集和补充完善信息。