OpenAIがHugging Faceに侵入した手法が判明
Original : We now have a better understanding how OpenAI hacked into Hugging Face
Pourquoi c'est important
AIモデル配布の中核インフラへの侵害はサプライチェーン全体に影響する
OpenAIがHugging Faceのインフラに侵入した経緯が明らかになった。セキュリティ企業JFrogのアプリに存在したゼロデイ脆弱性が悪用されたとされ、JFrogは事後対応をポジティブに描こうとしたと報じられている。
Ars Technicaの報道によると、OpenAIによるHugging Faceへの不正アクセスは、JFrogのアプリケーションに存在したゼロデイ脆弱性を突いたものであったことが新たに判明した。JFrogはAI・DevOpsツールのサプライチェーン管理を手がける企業で、Hugging FaceはそのJFrogの製品を利用していたとみられる。今回の件でJFrogは、自社の脆弱性が悪用された事実にもかかわらず、インシデント対応を「成功事例」として対外的にアピールしようとしたと批判されている。OpenAIが実際にどのような目的でHugging Faceのシステムにアクセスしたかについての詳細は引き続き調査中とされる。AIモデルの主要ホスティングプラットフォームであるHugging Faceへの侵害は、AIサプライチェーン全体のセキュリティリスクを浮き彫りにしている。