AI 开源开发平台 Hugging Face 存在托管的恶意代码

AI开源开发平台HuggingFace存在托管的恶意代码安全公司JFrog的研究人员周四在一份报告中表示,上传到人工智能开发平台HuggingFace的代码在用户计算机上秘密安装了后门和其他类型的恶意软件。研究人员表示,他们总共发现大约100个提交内容在下载并加载到最终用户设备上时执行了隐藏的和不需要的操作。大多数被标记的机器学习模型(所有这些模型都没有被HuggingFace检测到)似乎是研究人员或好奇的用户上传的良性概念证明。研究人员表示,其中大约10个是“真正恶意的”,因为它们在加载时执行的操作实际上损害了用户的安全,例如创建一个可以从互联网远程访问并完全控制用户设备的反向Shell。HuggingFace已删除了所有JFrog标记的模型。这是继PyPI,NPM和GitHub之后又一个被发现受到水坑攻击(WateringHoleAttack)的开发平台,虽然并不让人太意外。——

相关推荐

封面图片

谷歌与 Hugging Face 合作,帮助开发人员训练 AI 模型

谷歌与HuggingFace合作,帮助开发人员训练AI模型谷歌云与AI模型托管平台HuggingFace建立了新的合作伙伴关系,让开发人员无需支付谷歌云订阅费用即可构建、训练和部署AI模型。现在,使用HuggingFace平台的外部开发人员将能够“经济高效”地访问谷歌的张量处理单元(TPU)和GPU超级计算机,其中包括数千台Nvidia的热门且出口受限的H100。谷歌表示,HuggingFace用户可以在“2024年上半年”开始使用人工智能应用构建平台VertexAI和Kubernetes引擎,帮助训练和微调模型。一一

封面图片

开源AI公司"Hugging Face"确认在中国存在"令人遗憾的可访问性问题"

开源AI公司"HuggingFace"确认在中国存在"令人遗憾的可访问性问题"HuggingFace的发言人周五在一封电子邮件中说:"中国的人工智能社区(的潜力)令人难以置信,我们希望他们能更好地访问HF,但目前我们对政府的规定无能为力。"目前尚不清楚价值45亿美元的初创公司HuggingFace是何时开始被审查的。早在今年5月,中国用户就在该公司的论坛上抱怨过连接问题。通讯ChinaTalk周三报道称,至少从9月12日起,HuggingFace在中国已完全无法使用中国政府经常禁止访问含有政府认为不适当内容的网站,但目前尚不清楚是什么原因导致了对HuggingFace的审查决定。罪魁祸首可能是8月份生效的地方法规,这些法规要求公司注册人工智能服务,并确保它们遵守现有的内容限制。HuggingFace最初成立于2016年,已成为近期生成式人工智能技术蓬勃发展的最大受益者之一。开发人员可以利用其平台合作开展机器学习项目或共享数据集。它的工作原理类似于微软旗下的代码库托管网站GitHub。中国此前也曾阻止访问GitHub或至少其部分网页,但该网站仍可定期访问,这很可能是因为它在中国软件工程生态系统中发挥着重要作用。如果不能访问它所承载的开源资源库,许多开发人员将无法履行他们的工作职责。本月早些时候,在中国的知乎问答平台上,用户们在一个已经删除的主题中讨论了封禁"抱抱脸"的潜在影响。"我真的非常难过,这是在扼杀我们自己的竞争力--在人工智能迅速提高生产力的今天,这样关闭自己确实决定了,至少在人工智能领域,我们将不可避免地落后。"其中一条评论写道。...PC版:https://www.cnbeta.com.tw/articles/soft/1391343.htm手机版:https://m.cnbeta.com.tw/view/1391343.htm

封面图片

AI开源开发平台HuggingFace存在托管的恶意代码https://www.bannedbook.org/bnews/itn

封面图片

Hugging Face 和 ServiceNow 发布免费代码生成模型 StarCoder

HuggingFace和ServiceNow发布免费代码生成模型StarCoderAI创业公司HuggingFace和ServiceNow发布了免费的代码生成模型。类似DeepMind的AlphaCode、亚马逊的CodeWhisperer和GitHub的Copilot(基于OpenAI的Codex),StarCoder使用ApacheLicense2.0许可证,允许任何人免费使用,但严格意义上不是开源模型,它禁止用户使用该模型生成或传播恶意代码。StarCoder使用了开源代码数据集TheStack训练,有150亿参数。其数据集包括了逾80种不同编程语言和来自githubissues和commits的文本。#AI来源,https://github.com/bigcode-project/starcoder来自:雷锋频道:@kejiqu群组:@kejiquchat投稿:@kejiqubot

封面图片

Hugging Face称检测到对其人工智能模型托管平台的"未经授权访问"

HuggingFace称检测到对其人工智能模型托管平台的"未经授权访问"HuggingFace在一篇博文中说,这次入侵与Spaces秘密有关,即作为解锁账户、工具和开发环境等受保护资源的密钥的私人信息。作为预防措施,HuggingFace已撤销了这些机密中的一些令牌(令牌用于验证身份)。令牌被撤销的用户已经收到了电子邮件通知,并建议所有用户"刷新任何密钥或令牌",并考虑改用细粒度访问令牌,HuggingFace声称这种令牌更安全。目前还不清楚有多少用户或应用程序受到潜在漏洞的影响。"我们正在与外部网络安全取证专家合作,调查这一问题,并审查我们的安全政策和程序。我们还向执法机构和数据保护机构报告了这一事件,"HuggingFace在帖子中写道。"我们对此次事件可能造成的干扰深表遗憾,并理解它可能给您带来的不便。我们承诺将以此为契机,加强我们整个基础设施的安全性"。HuggingFace的发言人在一封电子邮件声明中说:"在过去几个月里,我们看到网络攻击的数量明显增加,这可能是因为我们的使用量大幅增长,人工智能正成为主流。技术上很难知道有多少Spaces机密被泄露了。"HuggingFace是最大的人工智能和数据科学项目合作平台之一,拥有超过一百万个模型、数据集和人工智能驱动的应用程序,在其安全实践方面面临越来越多的审查。今年4月,云安全公司Wiz的研究人员发现了一个漏洞(已被修复),攻击者可以在HuggingFace托管应用程序的构建时间内执行任意代码,从而检查机器上的网络连接。今年早些时候,安全公司JFrog发现有证据表明,上传到HuggingFace的代码在终端用户机器上暗中安装了后门和其他类型的恶意软件。安全初创公司HiddenLayer发现,HuggingFace表面上更安全的序列化格式Safetensors有可能被滥用来创建破坏性的人工智能模型。HuggingFace最近表示,它将与Wiz合作,使用该公司的漏洞扫描和云环境配置工具,"目标是提高我们平台和整个AI/ML生态系统的安全性"。...PC版:https://www.cnbeta.com.tw/articles/soft/1433141.htm手机版:https://m.cnbeta.com.tw/view/1433141.htm

封面图片

Hugging Face将投资1000万美元的共享GPU供开发者和研究人员免费使用

HuggingFace将投资1000万美元的共享GPU供开发者和研究人员免费使用访问:NordVPN立减75%+外加3个月时长另有NordPass密码管理器GPU集群将对外免费使用(当然也需要申请和批准),该平台希望能够帮助小型开发者、研究人员或人工智能初创公司对抗阻碍人工智能技术发展的中心化问题。与百度不同,HuggingFace和大多数公司一样认为开源和开放的人工智能技术可以促进行业的发展,专有的人工智能技术并不是HuggingFace设想的未来。所以该公司愿意投资共享GPU集群,基于共享使用的原则,所有GPU都不会浪费,也就是最终情况可能是7×24小时满负荷运行,为开发者和初创公司提供支持。对于小型开发者和人工智能初创公司,想要获得共有平台提供的GPU算力并不容易,主要是价格非常昂贵并且可能还需要预付费或按月结算,不像大客户那样甚至可以按年结算。这对开发者来说是个承重的负担,往往训练AI模型所花费的GPU成本就是天文数字,这显然不利于人工智能行业的发展。HuggingFace称对于共享GPU的使用主要取决于实际使用情况,即如果部分GPU的容量没有得到积极利用,则这部分容量可以供其他人使用,因此共享GPU集群具有成本效益和能源效率,非常适合在社区范围内使用。为HuggingFace提供共享GPU集群的是应用托管平台ZeroGPU,该平台将为HuggingFace提供NVIDIAA100人工智能加速卡组成的集群,尽管A100在性能方面只有H100加速卡的50%,不过毕竟都是共享和免费使用,对开发者来说应该也问题不大。...PC版:https://www.cnbeta.com.tw/articles/soft/1431269.htm手机版:https://m.cnbeta.com.tw/view/1431269.htm

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人