跳到正文
Hacker News 首页

Truffle Security 扫了 HuggingFace 上 760 万 GB 的训练数据,捞出 22 万个还在生效的密钥

Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets

Truffle Security 把 HuggingFace 上所有公开数据集扫了一遍,总共 760 万 GB、1.87 亿个文件,在 6003 个数据集里找到了 221303 个还在生效的独立密钥。其中一个高危密钥能访问 393 GB 的个人隐私数据,覆盖全球约 3.7% 的人口。供应链风险很具体:349 个 GitHub 个人访问令牌还活着,其中 ...

推荐理由:Truffle Security 做了一次实打实的大规模扫描,不是推测也不是模拟,而是把 HuggingFace 上 1.87 亿个文件全过了一遍,挖出 22 万个活密钥,分布在 6003 个数据集里。最要命的是那个能访问 3.7% 全球人口隐私数据的高危密钥,直接把供应链风险从抽象概念变成了具体数字。349 个 GitHub 令牌还活着这件事,说明攻击者完全可以通过公开数据集拿到代码仓库权限,这条攻击路径以前没人用数据证明过。对 AI 从业者来说,这不是一个安全公告,而是一个需要立刻检查自己数据集依赖的警报。

读原文 ↗导出 Markdown