头版Folia Daily Briefing
← 返回头版
科技人工智能

HuggingFace数据集扫描发现22万余泄露凭证 供应链安全风险重大

安全研究团队对HuggingFace平台进行了大规模安全审计,扫描了7.6PB的AI训练数据(包含1.869亿个文件),在6,003个数据集中发现221,303个有效凭证[1]。这些泄露的凭证涉及GitHub令牌、Docker Hub凭证、云服务密钥及AI提供商API密钥等[1]。

具体而言,研究团队发现349个有效的GitHub个人访问令牌,其中223个具有完整代码库写入权限,130个能够重写CI工作流程,112个拥有管理员级别的组织权限[1]。同时检出318个Docker Hub令牌可用于推送镜像[1]。在云基础设施方面,扫描发现8,557个有效的Google服务账户密钥、51.7TB受保护的AWS S3存储桶以及8,594个经过验证的数据库登录凭证[1]。此外,11,496个有效的AI提供商密钥被曝光,其中包括OpenAI 742个和Anthropic 26个[1],这些密钥的年度推理成本下限估计至少为920,000美元[1]。

泄露凭证的传播范围广泛——44%的密钥出现在多个数据集中,19,380个密钥出现在十个或以上数据集中,其中一个Infura密钥甚至出现在1,131个数据集中[1]。研究团队还发现了包含393GB个人信息的泄露数据,涵盖约全球人口的3.7%[1]。相关发现已与HuggingFace合作进行了负责任披露[1]。


HuggingFaceAI训练数据安全凭证泄露供应链风险TruffleHog