Библиотека токенизаторов в моделях Hugging Face оказалась под угрозой. Злоумышленники могут модифицировать один файл и получить доступ к выводам моделей, что создает опасность утечек данных.
Контекст уязвимости
В 2023 году Hugging Face увеличил свою популярность среди разработчиков AI, предоставляя доступ к высококачественным моделям. Однако с ростом использования возрастает и риск атаки. Библиотека, содержащая токенизаторы, разрешает несанкционированные манипуляции с выводами моделей.
Проблема с безопасностью
Специалисты выявили, что злоумышленники могут изменять файл токенизатора в 50% доступных моделей на Hugging Face. Это позволяет им выводить любые данные, которые могут быть украдены, что создает угрозу не только для компаний, использующих эти модели, но и для частных разработчиков.
«Несоблюдение стандартов безопасности в таких популярных фреймворках может иметь катастрофические последствия для многих пользователей», — поделился мнением эксперт в области кибербезопасности Дэн Харт.
Что это значит для пользователей
Для разработчиков и компаний, использующих Hugging Face, настоящее время настали трудные времена: им стоит внимательно отслеживать изменения в своих моделях. Рекомендовано при работе с библиотеками, проверять целостность файлов и использовать дополнительные меры безопасности. Уязвимость открывает возможность утечки конфиденциальной информации, что может негативно сказаться на репутации бизнеса.
Следующий шаг для Hugging Face — недопущение подобных инцидентов путем обновления своих библиотек и повышения уровня безопасности кода.