热搜: 佳士科技  irobot  开云电竞官网下载app   机器人  机器人产业联盟  ABB  机械手  发那科  码垛机器人  机器人展览 

AI 平台 Hugging Face 现 API 令牌漏洞,黑客可获取微软、谷歌等模型库权限

   日期:2023-12-06     来源:IT之家     评论:0    
标签: AI 科技 创新
   IT之家12月5日消息,安全公司Lasso Security日前发现AI模型平台Hugging Face上存在API令牌漏洞,黑客可获取微软、谷歌、meta等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改AI模型。
 
  IT之家从安全公司报道中获悉,由于平台的令牌信息写死在API中,因此黑客可以直接从Hugging Face及GitHub的存储库(repository)获得平台上各模型分发者的API令牌(token),安全人员一共从上述平台中找到1681个有效的令牌。

微信图片_20231206084744
▲图源安全公司Lasso Security
 
  经过一步分析资料,安全人员获得了723家企业组织的帐号,其中包括meta、微软、谷歌、VMware及Hugging Face官方等。其中655个令牌具有写入权限,其中77个还能写入多个组织,令研究人员得以全权控制多家知名公司的模型库,例如Pythia的EleutherAI、meta Llama 2、Bloom的BigScience Workshop。
 
  安全公司警告,只要黑客成功控制这些模型库,就能发动多种攻击。不限于最基本的窃取模型和数据集,或是污染模型本身,让现有模型“夹带私货”,从而危害依赖这些基础模型的应用及公共设施。
 
  此外,安全公司发现一个Hugging Face此前宣布已停用的org_api tokens存在漏洞,安全人员稍微修改了代码,就令这款API“复活”,成功令研究人员下载平台上多款不公开的模型,包括微软的私有模型。
 
  目前安全公司已经上报相关漏洞,而微软、meta、谷歌、VMware等公司也纷纷撤销了此前的API令牌及暴露的token。
 
 
声明:凡开云电子链接 来源注明为其他媒体来源的信息,均为转载自其他媒体,并不代表本网站赞同其观点,也不代表本网站对其真实性负责。您若对该文章内容有任何疑问或质疑,请立即与开云客户(www.www.wykobounce.com)联系,本网站将迅速给您回应并做处理。
电话:021-39553798-8007
更多>相关开云电子链接
0相关评论

推荐图文
推荐开云电子链接
点击排行