Hugging Face ha risolto i problemi problematici per una migliore sicurezza

- I ricercatori hanno individuato due gravi vulnerabilità nella piattaforma Hugging Face.
- Queste falle consentivano agli hacker di eseguire codice malevolo.
- Hugging Face ha annunciato di aver risolto le vulnerabilità.
Hugging Face riceve un enorme numero di modelli AI per test ed valutazione che sono vulnerabili agli hacker. Il tasso di adattamento dell'intelligenza artificiale non è mai stato visto prima. Questa frenesia ha aiutato nello sviluppo di molti strumenti benefici, ma allo stesso tempo ha fornito un modo più veloce e facile per gli hacker di implementare le loro strategie malevole. Parlando di Hugging Face, poiché gli hacker avevano un modo per recuperare le informazioni utente eseguendo i propri codici.
Secondo i ricercatori della società di sicurezza cloud WIZ, c'erano due gravi difetti nell'architettura di sistema in cui venivano eseguiti i modelli ML (machine learning). I difetti, ovvero il rischio di takeover dell'infrastruttura di inferenza condivisa e il rischio di takeover dell'integrazione continua e del deployment continuo (CI/CD) condivisi, lasciavano gli utenti alla mercé dei criminali informatici. In parole più semplici, questi difetti fornivano un modo segreto per gli hacker di caricare i loro codici, dando loro la possibilità di manipolare i registri.
La partnership tra Hugging Face e WIZ per esplorare le carenze
Gli hacker potrebbero accedere non autorizzatamente ai dati di altri utenti caricando i propri modelli AI dannosi. Questo era un grande problema e avrebbe potuto causare un danno significativo alla reputazione di Hugging Face, poiché queste piattaforme sono ampiamente utilizzate per memorizzare ed elaborare modelli AI come piattaforma di intelligenza artificiale come servizio (AIaaS). WIZ si è partnerizzata con aziende AIaaS per trovare vulnerabilità di sicurezza in queste piattaforme. Nel caso di Hugging Face, la sua immensa popolarità e adozione l'hanno messa sotto i riflettori degli hacker. La collaborazione di WIZ ha fornito una buona opportunità per Hugging Face di mediare le carenze nel suo sistema e rafforzare le misure di sicurezza della piattaforma.
Come sappiamo, i modelli AI richiedono una maggiore potenza GPU per eseguire le loro funzioni, per cui le startup e altri fornitori più piccoli si affidano ad aziende che forniscono servizi AI. L'interfaccia API di Hugging Face fornisce anche lo stesso servizio. Nel processo, WIZ Research ha eseguito il proprio modello AI dannoso con alcune funzionalità spiacevoli che compromettevano il servizio di Hugging Face. Questo ha reso il sistema vulnerabile e WIZ ha potuto accedere ad altri modelli di clienti che utilizzavano il servizio Hugging Face.
Soluzioni e rimedi per la protezione sulle piattaforme AIaaS
WIZ ha dichiarato sul suo blog che queste carenze e scoperte non affliggono solo Hugging Face, ma hanno implicazioni più ampie per l'intera industria dell'intelligenza artificiale come servizio. Tutti i giocatori del settore sono a rischio di magnitudo, poiché gli hacker li vedono come un GitHub di modelli AI e cercano di ottenere accesso cross-utente illegalmente.
Hugging Face e Wiz hanno congiuntamente suggerito alcune precauzioni per prevenire le violazioni della sicurezza, consigliando controlli di sicurezza rigorosi e monitoraggio regolare delle attività. Hanno anche suggerito l'uso di registri sicuri e la fornitura di un ambiente sandboxato per l'esecuzione delle applicazioni utente, rendendo i luoghi in cui memorizzano i loro codici più recintati per prevenire l'accesso cross-utente.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Aamir Sheikh
Aamir è un giornalista tecnologico con quasi sei anni di esperienza nei settori delle criptovalute e della tecnologia. Si è laureato presso l'Università MAJ con un MBA in Finanza e Marketing. Attualmente lavora per Cryptopolitan, dove si occupa delle ultime novità sui mercati delle criptovalute e delle previsioni sui prezzi.
















