03:27a16z@a16z81°Truffle Security联合创始人兼CEO Dylan Ayrey透露,与Hugging Face合作清理了训练集中暴露的凭证,发现约25万个有效密钥,许多直接影响供应链。其中一把密钥对某基础Linux库拥有直接推送权限,可能向全球大多数机器推送恶意软件。清理过程中,Hugging Face CTO告知OpenAI发生安全事件,事件响应中首先列出的就是被盗凭证。行业Hugging FaceTruffle Security凭证泄露10 个信源在谈事件专题推荐理由:Dylan Ayrey亲口讲Hugging Face那次泄露有多吓人,25万把有效密钥里还有能改Linux库的,赶紧检查自己有没有把密钥挂网上。原文稍后读已读值得跟进有用关注 Hugging Face
01:57a16z@a16z76°Truffle Security CEO Dylan Ayrey在Black Hat USA上表示,AI模型拥有专业知识后,黑客攻击门槛降到只需向模型提问。他认为核武器风险不值得担心,因为仍需获取裂变材料。他提到公开训练集中有25万条活跃API密钥,npm蠕虫正通过数百个包传播。Socket Security CEO Feross Aboukhadijeh参与讨论,认为恶意软件作者本非优秀程序员,代码变好可能是vibe coding所致。行业AI安全Truffle SecurityHugging Face推荐理由:听听Truffle Security CEO怎么说:AI没降低核武门槛,但黑客门槛低到只会提问就行,还聊了25万条泄漏密钥和npm蠕虫。原文稍后读已读值得跟进有用关注 AI安全
04:33Julien Chaumond@julien_c82°Truffle Security联合研究人员对HuggingFace上的AI训练数据进行了史上最大规模的密钥扫描,数据量达7.6 PB。在6,003个公开数据集中发现了221,303个有效且唯一的凭证,包括云密钥、数据库凭据和API密钥,这些密钥若被滥用每年可造成约92万美元的损失。其中一条密钥被使用1,131次,凸显了训练数据泄露的持久风险。行业HuggingFaceTruffle SecurityAI安全推荐理由:他们扫了HuggingFace上7.6PB的训练数据,挖出22万个还活着的密钥,折合每年92万美元的损失。搞AI训练的人得看看自己的数据里有没有漏钥匙。原文稍后读已读值得跟进有用关注 HuggingFace