DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Hugging Face a résolu les problèmes gênants pour une meilleure sécurité

ParAamir SheikhAamir Sheikh 2 min de lecture
Hugging Face
  • Des chercheurs ont découvert deux failles majeures sur la plateforme Hugging Face.
  • Ces vulnérabilités permettaient aux pirates d'exécuter leurs codes malveillants.
  • Hugging Face a annoncé avoir résolu ces failles.

Hugging Face reçoit un grand nombre de modèles d'IA pour les tests et l'évaluation qui sont vulnérables aux pirates. Le taux d'adoption de l'intelligence artificielle est sans précédent. Cette frénésie a aidé au développement de nombreux outils bénéfiques, mais en même temps, elle a fourni un moyen plus rapide et plus facile pour les pirates de mettre en œuvre leurs stratégies malveillantes. En parlant de Hugging Face, les pirates avaient un moyen de récupérer les informations des utilisateurs en exécutant leurs propres codes. 

Selon les chercheurs du cabinet de sécurité cloud WIZ, il y avait deux failles majeures dans l'architecture du système où les modèles ML (apprentissage automatique) étaient exécutés. Les failles, à savoir le risque de prise de contrôle de l'infrastructure d'inférence partagée et le risque de prise de contrôle de l'intégration continue et du déploiement continu (CI/CD) partagés, laissaient les utilisateurs à la merci des pirates informatiques. En termes plus simples, ces failles offraient un moyen secret pour les pirates de télécharger leurs codes, ce qui leur donnait un moyen de falsifier les registres. 

Partenariat entre Hugging Face et WIZ pour explorer les lacunes

Les pirates pourraient accéder non autorisés aux données d'autres utilisateurs en téléchargeant leurs propres modèles d'IA malveillants. C'était un gros problème et pourrait entacher la réputation de Hugging Face, car ces plateformes sont largement utilisées pour stocker et traiter des modèles d'IA en tant que plateforme d'IA en tant que service (AlaaS). WIZ a collaboré avec des entreprises AaaS pour trouver des vulnérabilités de sécurité dans ces plateformes. Dans le cas de Hugging Face, son immense popularité et son adoption l'ont placé sous le radar des pirates. La collaboration de WIZ a fourni une bonne opportunité pour Hugging Face de combler les lacunes de son système et de renforcer les mesures de sécurité de la plateforme.

Comme nous le savons, les modèles d'IA nécessitent une puissance GPU plus élevée pour exécuter leurs fonctions, pour lesquelles les startups et autres petits fournisseurs s'appuient sur des entreprises de services d'IA. L'interface API de Hugging Face fournit également ce même service. Dans le processus, WIZ Research a exécuté son propre modèle d'IA vicieux avec certaines fonctionnalités nuisibles qui ont compromis le service Hugging Face. Cela a rendu le système vulnérable, et WIZ a pu accéder aux modèles d'autres clients qui utilisaient le service Hugging Face. 

Solutions et remèdes pour la protection des plateformes Alaas

WIZ a déclaré sur son blog que ces lacunes et découvertes ne touchent pas seulement Hugging Face, mais ont des implications plus larges pour toute l'industrie de l'IA en tant que service. Tous les acteurs de l'industrie sont à risque d'ampleur, car les pirates les voient comme un GitHub de modèles d'IA et cherchent à obtenir un accès inter-utilisateurs illégalement.

Hugging Face et Wiz ont conjointement suggéré certaines précautions pour prévenir les violations de sécurité, ils ont conseillé des contrôles de sécurité stricts et une surveillance régulière des activités. Ils ont également suggéré d'utiliser des registres sécurisés et de fournir un environnement sandboxé pour exécuter les applications des utilisateurs en rendant les endroits où ils stockent leurs codes plus clôturés pour empêcher l'accès inter-utilisateurs.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Aamir Sheikh

Aamir Sheikh

Aamir est journaliste technologique avec près de six ans d'expérience dans les secteurs de la cryptomonnaie et de la technologie. Il est diplômé de l'université MAJ avec un MBA en finance et marketing. Il travaille désormais pour Cryptopolitan, où il rend compte des dernières évolutions des marchés de la cryptomonnaie et des prévisions de prix.

PLUS D'ACTUALITÉS…