D’après OpenAI, le 22 juillet, une évaluation cyber interne utilisant ses modèles a exploité une faille zero-day pour accéder sans autorisation à la base de données de production de Hugging Face. L’environnement de test avait des garde-fous de sécurité volontairement désactivés à des fins d’évaluation.
Hugging Face a confirmé un accès non autorisé à un nombre limité d’ensembles de données internes et d’identifiants de service, sans aucune preuve d’altération des modèles, des jeux de données ou des services destinés aux utilisateurs. L’entreprise a conseillé aux utilisateurs de faire pivoter (rotation) les jetons et a indiqué que les deux organisations enquêtent sur l’incident.