热搜: 佳士科技irobot开云电竞官网下载app机器人机器人产业联盟ABB机械手发那科码垛机器人机器人展览

AI 平台 Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限

日期:2023-12-06 来源:IT之家 评论:0
标签: AI 科技 创新
  IT之家12月5日消息,安全公司Lasso Security日前发现AI模型平台Hugging Face上存在API令牌漏洞,黑客可获取微软、谷歌、me ta等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改AI模型。
  IT之家从安全公司报道中获悉,由于平台的令牌信息写死在API中,因此黑客可以直接从Hugging Face及GitHub的存储库(repository)获得平台上各模型分发者的API令牌(token),安全人员一共从上述平台中找到1681个有效的令牌。

微信图片_20231206084744
▲图源安全公司Lasso Security
  经过一步分析资料,安全人员获得了723家企业组织的帐号,其中包括me ta、微软、谷歌、VMware及Hugging Face官方等。其中655个令牌具有写入权限,其中77个还能写入多个组织,令研究人员得以全权控制多家知名公司的模型库,例如Pythia的EleutherAI、me ta Llama 2、Bloom的BigScience Workshop。
  安全公司警告,只要黑客成功控制这些模型库,就能发动多种攻击。不限于最基本的窃取模型和数据集,或是污染模型本身,让现有模型“夹带私货”,从而危害依赖这些基础模型的 应用及公共设施。
  此外,安全公司发现一个Hugging Face此前宣布已停用的org_api tokens存在漏洞,安全人员稍微修改了代码,就令这款API“复活”,成功令研究人员下载平台上多款不公开的模型,包括微软的私有模型。
  目前安全公司已经上报相关漏洞,而微软、me ta、谷歌、VMware等公司也纷纷撤销了此前的API令牌及暴露的token。
声明:凡开云电子链接 来源注明为其他媒体来源的信息,均为转载自其他媒体,并不代表本网站赞同其观点,也不代表本网站对其真实性负责。您若对该文章内容有任何疑问或质疑,请立即与开云客户(www.www.wykobounce.com)联系,本网站将迅速给您回应并做处理。
电话:021-39553798-8007
更多> 相关开云电子链接
0 相关评论

推荐图文
推荐开云电子链接
点击排行
Baidu
map