取消
搜索历史
热搜词
原创
活动
产业创新
转型理念
ENI专访
当前位置:首页 >文章发布 > 正文
AI平台HuggingFace现API令牌漏洞,黑客可获取微软、谷歌等模型库权限
来源:IT之家  作者: 佚名 2023-12-06 10:11:14
12月5日消息,安全公司Lasso Security日前发现AI模型平台Hugging Face上存在API令牌漏洞,黑客可获取微软、谷歌、meta等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改AI模型。

12月5日消息,安全公司Lasso Security日前发现AI模型平台Hugging Face上存在API令牌漏洞,黑客可获取微软、谷歌、meta等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改AI模型。

安全公司报道中获悉,由于平台的令牌信息写死在API中,因此黑客可以直接从Hugging Face及GitHub的存储库(repository)获得平台上各模型分发者的API令牌(token),安全人员一共从上述平台中找到1681个有效的令牌。

经过一步分析资料,安全人员获得了723家企业组织的帐号,其中包括meta、微软、谷歌、VMware及Hugging Face官方等。其中655个令牌具有写入权限,其中77个还能写入多个组织,令研究人员得以全权控制多家知名公司的模型库,例如Pythia的EleutherAI、meta Llama 2、Bloom的BigScience Workshop。

安全公司警告,只要黑客成功控制这些模型库,就能发动多种攻击。不限于最基本的窃取模型和数据集,或是污染模型本身,让现有模型“夹带私货”,从而危害依赖这些基础模型的应用及公共设施。

此外,安全公司发现一个Hugging Face此前宣布已停用的org_api tokens存在漏洞,安全人员稍微修改了代码,就令这款API“复活”,成功令研究人员下载平台上多款不公开的模型,包括微软的私有模型。

目前安全公司已经上报相关漏洞,而微软、meta、谷歌、VMware等公司也纷纷撤销了此前的API令牌及暴露的token。

免责声明:本文系网络转载,版权归原作者所有。本文所用图片、文字如涉及作品版权问题,请联系删除!本文内容为原作者观点,并不代表本网站观点。
编辑:乔帅臣
关键词:   微软  谷歌  AI 
活动 直播间  | CIO智行社

分享到微信 ×

打开微信,点击底部的“发现”,
使用“扫一扫”即可将网页分享至朋友圈。