安全昨天·TechCrunch

Hugging Face 确认被黑影响内部数据集和凭证,呼吁用户采取行动

TechCrunch 报道,Hugging Face 确认安全事件影响内部数据集和服务凭证,呼吁用户立即采取行动。此前 The Hacker News 报道攻击者通过恶意数据集和模板注入执行代码。未发现公开模型/数据集/Spaces 被篡改。讽刺的是,西方前沿模型因安全护栏拒绝分析攻击载荷,Hugging Face 转而使用 Z.ai 的 GLM 5.2 完成取证。

Hugging Face 确认被黑

事件概要

2026 年 7 月 20 日,Hugging Face 确认安全事件影响内部数据集和服务凭证。

攻击手法

攻击向量 详情
恶意数据集 滥用远程代码数据集加载器
模板注入 数据集配置文件中的模板注入
目标 数据处理工作节点

影响范围

  • ✅ 内部数据集和服务凭证被访问
  • ❌ 公开模型、数据集、Spaces 未被篡改

讽刺转折

Hugging Face 使用 Z.ai 的 GLM 5.2(中国开源模型)进行取证分析,原因是西方前沿模型的安全护栏拒绝处理真实攻击载荷。

AI Master 解读

核心事件

全球最大 AI 模型仓库确认被黑,内部数据集和凭证被访问。

行业影响

关键影响:

维度 影响
供应链安全 恶意数据集成为 AI 基础设施新攻击面
AI 安全悖论 西方模型安全护栏阻碍事件响应
行业警示 AI Agent 攻击面扩展到数据处理管道

AI Master 建议

AI 供应链安全需要严格沙箱化。安全护栏过度限制可能阻碍合法安全研究。