# Truffle Security 扫了 HuggingFace 上 760 万 GB 的训练数据，捞出 22 万个还在生效的密钥

> 原标题：Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets

- 来源：Hacker News 首页
- 发布时间：2026-08-01T18:21:41.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/48127
- 原文：https://trufflesecurity.com/blog/scanning-7-6-petabytes-of-ai-training-data-for-secrets

## 摘要

Truffle Security 把 HuggingFace 上所有公开数据集扫了一遍，总共 760 万 GB、1.87 亿个文件，在 6003 个数据集里找到了 221303 个还在生效的独立密钥。其中一个高危密钥能访问 393 GB 的个人隐私数据，覆盖全球约 3.7% 的人口。供应链风险很具体：349 个 GitHub 个人访问令牌还活着，其中 ...

## 推荐理由

Truffle Security 做了一次实打实的大规模扫描，不是推测也不是模拟，而是把 HuggingFace 上 1.87 亿个文件全过了一遍，挖出 22 万个活密钥，分布在 6003 个数据集里。最要命的是那个能访问 3.7% 全球人口隐私数据的高危密钥，直接把供应链风险从抽象概念变成了具体数字。349 个 GitHub 令牌还活着这件事，说明攻击者完全可以通过公开数据集拿到代码仓库权限，这条攻击路径以前没人用数据证明过。对 AI 从业者来说，这不是一个安全公告，而是一个需要立刻检查自己数据集依赖的警报。

## 锐评

这次扫描的规模很大，覆盖了 HuggingFace 上 1.87 亿个文件，找到的 22 万个密钥不是过期失效的，而是经过验证确实还活着。最要命的是供应链风险：349 个 GitHub 令牌里，223 个有完整仓库写入权，130 个能改写 CI 流程，等于可以直接往你将来会安装的软件里塞东西。其中一个令牌属于某 MCP 注册表的创始人，他关联的仓库有超过 17.8 万颗星，影响面很广。另外还有 318 个能推送镜像的 Docker Hub 令牌、八千多个谷歌云服务账号密钥，以及 8594 个还在生效的数据库登录凭证。

文章刻意隐去了具体公司名和项目名，但提到了涉及医疗、支付应用、美国国防承包商和巴西联邦机构。这点可以理解，但也意味着我们没法独立验证这些密钥现在是否已经全部吊销。HuggingFace 的 CTO 在收到通报后给扫描工具贡献了原生存储桶扫描功能，态度是积极的。

还缺一块关键信息：这些密钥到底是怎么进到训练数据里的。是开发者不小心把配置文件传上去了，还是爬虫把包含密钥的网页当语料扒下来了？正文没解释成因，只给了结果。如果是后者，那问题就不止 HuggingFace 一家，所有用网页数据训练模型的公司都可能中招。
