La société Hugging Face a révélé des informations sur la compromission de l'infrastructure de la plateforme Hugging Face Spaces, qui fournit des outils pour créer des applications de démonstration pour des modèles d'apprentissage automatique et soutient un catalogue de telles applications. Les employés de Hugging Face ont détecté des traces d'accès non autorisé à la plateforme, ce qui a pu entraîner la fuite de données confidentielles des utilisateurs, y compris des clés et des jetons. Les jetons concernés par la fuite ont été révoqués, et les utilisateurs ont reçu une notification correspondante leur recommandant de mettre à jour leurs clés et jetons, ainsi que de passer à de nouveaux jetons offrant un contrôle d'accès sélectif.
L'enquête sur l'incident n'est pas encore terminée et les détails ne sont pas divulgués. Il a seulement été mentionné que, ces derniers jours, la société Hugging Face a entrepris un important travail pour renforcer la sécurité de son infrastructure, a complètement cessé d'utiliser les jetons org, a mis en place un système de gestion des clés (KMS) et a engagé de nouveaux outils pour détecter les fuites de jetons. À l'avenir, un arrêt total de l'utilisation des jetons classiques avec accès en lecture et écriture est prévu.
Source : opennet.ru
