ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Hugging Face solucionó problemas problemáticos para una mejor seguridad

PorAamir SheikhAamir Sheikh 2 min de lectura
Hugging Face
  • Los investigadores encontraron dos fallas importantes en la plataforma Hugging Face.
  • Estas vulnerabilidades estaban facilitando que los hackers ejecutaran sus códigos maliciosos.
  • Hugging Face ha anunciado que ha resuelto las fallas.

Hugging Face recibe un gran número de modelos de IA para pruebas y evaluación que son vulnerables a los hackers. La tasa de adaptación de la inteligencia artificial es la que nunca se había visto antes. Esta frenesí ha ayudado a desarrollar muchas herramientas beneficiosas, pero al mismo tiempo, ha proporcionado una forma más rápida y fácil para que los hackers implementen sus estrategias maliciosas. En cuanto a Hugging Face, ya que los hackers tenían una forma de recuperar la información del usuario ejecutando sus propios códigos. 

Según investigadores de la firma de seguridad en la nube WIZ, había dos defectos principales en la arquitectura del sistema donde se ejecutaban los modelos de ML (aprendizaje automático). Los defectos, a saber, el riesgo de toma de infraestructura de inferencia compartida y el riesgo de toma de integración y despliegue continuo (CI/CD) compartido, dejaron a los usuarios a merced de los hackers de sombrero negro. En palabras más simples, estos defectos proporcionaron una forma secreta para que los hackers cargaran sus códigos, lo que les dio una manera de manipular los registros. 

La asociación de Hugging Face y WIZ para explorar las deficiencias

Los hackers podrían acceder no autoritariamente a los datos de otros usuarios cargando sus propios modelos de IA maliciosos. Este fue un gran problema y podría causar un daño potencial a la reputación de Hugging Face, ya que estas plataformas se utilizan extensamente para almacenar y procesar modelos de IA como una plataforma de IA como servicio (AlaaS). WIZ se asoció con empresas de AaaS para encontrar vulnerabilidades de seguridad en estas plataformas. En el caso de Hugging Face, su inmensa popularidad y adopción la pusieron en el radar de los hackers. La colaboración de WIZ proporcionó una buena oportunidad para que Hugging Face mediara las deficiencias en su sistema y fortaleciera las medidas de seguridad de la plataforma.

Como sabemos, los modelos de IA requieren mayor potencia de GPU para ejecutar sus funciones, por lo que las startups y otros proveedores más pequeños dependen de empresas proveedoras de servicios de IA. La interfaz API de Hugging Face también proporciona el mismo servicio. En el proceso, WIZ Research ejecutó su propio modelo de IA vicioso con algunas características desagradables que comprometieron el servicio de Hugging Face. Esto hizo que el sistema fuera vulnerable, y WIZ pudo acceder a otros modelos de clientes que utilizaban el servicio de Hugging Face. 

Soluciones y remedios para la protección en plataformas Alaas

WIZ declaró en su blog que estas deficiencias y hallazgos no plagian solo a Hugging Face, sino que tienen implicaciones más amplias para toda la industria de la IA como servicio. Todos los actores de la industria están en riesgo de magnitud, ya que los hackers los ven como un GitHub de modelos de IA y buscan obtener acceso entre usuarios ilegalmente.

Hugging Face y Wiz sugirieron conjuntamente algunas precauciones para prevenir brechas de seguridad; aconsejaron controles de seguridad estrictos y monitoreo regular de las actividades. También sugirieron el uso de registros seguros y proporcionar un entorno aislado para ejecutar aplicaciones de usuario, haciendo que los lugares donde almacenan sus códigos estén más cercados para prevenir el acceso entre usuarios.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Comparte este artículo

Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Aamir Sheikh

Aamir Sheikh

Aamir es un periodista tecnológico con casi seis años de experiencia en los sectores de criptomonedas y tecnología. Se graduó de la Universidad MAJ con un MBA en Finanzas y Marketing. Ahora trabaja con Cryptopolitan, donde informa sobre los últimos desarrollos en los mercados de criptomonedas y predicciones de precios.

MÁS … NOTICIAS