Resposta da Hugging Face ao incidente de segurança
Visão geral do incidente
- Foi detectado acesso não autorizado na plataforma Spaces da Hugging Face.
- Há possibilidade de que informações secretas de alguns Spaces tenham sido acessadas indevidamente.
Medidas de resposta
- Como primeira medida, os tokens HF relacionados foram revogados.
- Os usuários afetados foram notificados por e-mail.
- É recomendável renovar todas as chaves e tokens, além de migrar os tokens HF para tokens de acesso com permissões granulares.
Medidas de reforço de segurança
- A empresa está investigando o problema e revisando suas políticas de segurança em parceria com especialistas externos em cibersegurança.
- Foram introduzidas várias melhorias importantes para reforçar a segurança da infraestrutura do Spaces:
- Os tokens de organização foram removidos completamente para melhorar a rastreabilidade e a capacidade de auditoria.
- Foi implementado um serviço de gerenciamento de chaves (KMS) para os secrets do Spaces.
- Foi reforçada a capacidade do sistema de identificar tokens vazados e invalidá-los preventivamente.
- A segurança geral foi aprimorada.
- Quando os tokens de acesso com permissões granulares estiverem funcionalmente completos, há planos para descontinuar totalmente os tokens "clássicos" de leitura e escrita.
Medidas legais
- O incidente foi reportado às autoridades de aplicação da lei e às autoridades de proteção de dados.
Orientação aos usuários
- A empresa pediu profundas desculpas pelo transtorno causado por este incidente e prometeu transformá-lo em uma oportunidade para reforçar a segurança de toda a infraestrutura.
- Em caso de dúvidas adicionais, é recomendado entrar em contato com security@huggingface.co.
Opinião do GN⁺
- Necessidade de reforço de segurança: Este incidente relembra mais uma vez a importância de fortalecer a segurança em plataformas de software. Em especial, o controle de acesso e o monitoramento de informações sensíveis são fundamentais.
- Tokens de acesso com permissões granulares: Tokens de acesso com permissões granulares são uma boa forma de aumentar a segurança. Eles permitem aplicar o princípio do menor privilégio, restringindo permissões desnecessárias.
- Colaboração com especialistas externos: A colaboração com especialistas externos em cibersegurança ajuda muito na resolução do problema. Isso permite lidar com questões complexas que podem ser difíceis de resolver apenas com a equipe interna.
- Resposta legal: Reportar o caso às autoridades de aplicação da lei e às autoridades de proteção de dados é importante para manter a transparência e recuperar a confiança dos usuários.
- Comunicação com os usuários: Informar os usuários de forma rápida e clara é essencial para manter a confiança. Isso fortalece a relação de confiança com os usuários.
1 comentários
Opiniões do Hacker News