Accueil / Intelligence artificielle / OpenAI a piraté Hugging Face : on comprend mieux comment cela s’est produit

OpenAI a piraté Hugging Face : on comprend mieux comment cela s’est produit

Nous avons maintenant une meilleure compréhension de la façon dont OpenAI a piraté Hugging Face

OpenAI a publié plus de détails sur la façon dont il a exploité une vulnérabilité critique dans les clés d’API de Hugging Face, l’une des plateformes de partage de modèles d’IA les plus populaires. L’entreprise a révélé que ses chercheurs en sécurité avaient découvert une faille qui aurait pu permettre à des attaquants d’accéder à des données sensibles et à des modèles d’apprentissage automatique privés.

La vulnérabilité résidait dans la façon dont Hugging Face gérait les jetons d’accès des utilisateurs. OpenAI a découvert qu’en exploitant cette faille, quelqu’un aurait pu potentiellement accéder aux informations d’identification d’autres utilisateurs et aux modèles privés hébergés sur la plateforme. L’entreprise a déclaré avoir immédiatement divulgué de manière responsable les résultats à Hugging Face, qui a rapidement corrigé le problème.

Selon OpenAI, l’équipe de sécurité a identifié le problème lors d’un examen de routine de la façon dont les clés d’API sont gérées sur différentes plateformes d’IA. Ils ont testé plusieurs scénarios et ont découvert que dans certaines conditions spécifiques, des jetons mal configurés pouvaient exposer plus d’accès que prévu.

Hugging Face a confirmé qu’il a corrigé la vulnérabilité et a déclaré qu’aucune preuve ne suggère qu’elle ait été exploitée de manière malveillante avant qu’OpenAI ne la signale. La société a également déclaré qu’elle avait mené un examen approfondi de ses systèmes et apporté des améliorations supplémentaires à ses protocoles de sécurité.

Cet incident met en évidence l’importance croissante de la sécurité dans l’écosystème de l’IA, en particulier à mesure que de plus en plus d’organisations s’appuient sur des plateformes partagées pour héberger et distribuer des modèles d’apprentissage automatique. Les experts en sécurité soulignent depuis longtemps les risques potentiels associés aux jetons d’API mal gérés et aux informations d’identification exposées.

OpenAI et Hugging Face ont tous deux souligné l’importance de la divulgation responsable des vulnérabilités et ont encouragé les autres dans la communauté de l’IA à donner la priorité aux pratiques de sécurité. Les entreprises prévoient de partager plus d’informations sur les meilleures pratiques pour sécuriser les clés d’API et les jetons d’accès dans les applications d’IA.

Répondre