חזרה לכתבות

פריצה ב-Hugging Face: כל מה שצריך לעשות כדי להגן על החשבון

20 ביולי 2026392

פריצה בלב ליבו של עולם ה-AI: מה עושים כשהאגינג פייס (Hugging Face) תחת מתקפה?

בשנים האחרונות, Hugging Face הפכה להרבה יותר מסתם מאגר מודלים – היא ה-Hub שבו הקהילה כולה בונה, משתפת ומריצה את עתיד הבינה המלאכותית. לכן, כשחברה כזו מדווחת על אירוע אבטחה משמעותי, זה לא רק "עוד פריצה", אלא קריאת השכמה לכל מי שעוסק בפיתוח, קלאוד או אוטומציה.

בימים האחרונים אישרה החברה כי זוהתה פריצה למערכותיה, שכללה גישה בלתי מורשית למאגרי מידע פנימיים ולפרטי הזדהות (Secrets) של משתמשים. אם יש לכם חשבון שם, ולו הקטן ביותר, הגיע הזמן לפעול – ומהר.

מה בעצם קרה שם?

לפי הדיווחים העדכניים, התוקפים הצליחו לנצל פרצה בצינורות עיבוד הנתונים (Data Pipelines) של הפלטפורמה. לא מדובר בפריצה סטנדרטית: האירוע האחרון כלל שימוש בטכניקות מתקדמות של הזרקת קוד דרך מערכי נתונים (Datasets) זדוניים, מה שאפשר לתוקפים לנוע בתוך הרשת הפנימית של החברה ולגשת למידע רגיש.

החשש העיקרי הוא חשיפתם של Access Tokens ו-Secrets המשמשים בתוך ה-Spaces של האגינג פייס. אלו הם המפתחות שמאפשרים לאפליקציות שלכם לתקשר עם מודלים, למשוך נתונים פרטיים ולהתחבר לשירותי ענן חיצוניים. ברגע שהמפתחות האלו דולפים, התוקף יכול תיאורטית לפעול בשמכם.

הצעדים המיידיים שאתם חייבים לנקוט

האגינג פייס כבר החלה לבטל באופן יזום חלק מהטוקנים שנחשדו כחשופים, אבל אל תחכו לאימייל מהם. הנה מה שאתם צריכים לעשות עכשיו:

  1. החלפת סיסמה: זה הצעד הבסיסי ביותר. שנו את הסיסמה לחשבון שלכם והשתמשו במנהל סיסמאות כדי להבטיח שהיא חזקה וייחודית.
  2. ייצור מחדש של Access Tokens: היכנסו להגדרות החשבון (Settings > Access Tokens), מחקו את הטוקנים הקיימים וצרו חדשים. זכרו לעדכן אותם בכל הסקריפטים או האפליקציות שבהם הם מוטמעים.
  3. מעבר ל-Fine-grained Tokens: אם עדיין לא עשיתם זאת, זה הזמן לעבור לטוקנים עם הרשאות ספציפיות. במקום טוקן אחד שנותן גישה לכל החשבון, צרו טוקנים שמוגבלים רק למה שצריך (למשל: קריאה בלבד ממאגר מסוים).
  4. הפעלת אימות דו-שלבי (2FA): אם החשבון שלכם עדיין לא מוגן ב-2FA, אתם חשופים שלא לצורך. הפעילו זאת מיידית.

מבט לעומק: האיום החדש של ה-Agentic Attacker

מה שהופך את האירוע הזה למעניין (ומפחיד) במיוחד הוא הדיווח על מעורבות של סוכני בינה מלאכותית אוטונומיים (AI Agents) בתהליך התקיפה. אנחנו נכנסים לעידן שבו תוקפים משתמשים במודלי שפה כדי לבצע אלפי פעולות קטנות ומהירות בתוך סביבות ענן, מה שמקשה מאוד על מערכות הגנה מסורתיות לזהות את התבנית בזמן אמת.

Hugging Face הגיבה במהירות על ידי בנייה מחדש של השרתים שנפגעו והטמעת מערכות ניטור מבוססות AI כדי לזהות חריגות דומות בעתיד. הם גם עברו לשימוש ב-KMS (Key Management Service) כדי להפריד ולהצפין את סודות המשתמשים בצורה מאובטחת יותר.

סיכום ומסקנות

הפריצה להאגינג פייס היא תזכורת לכך שדווקא המקומות שבהם אנחנו בונים את הכלים הכי מתקדמים שלנו, הם המטרות הכי אטרקטיביות. האמון שאנחנו נותנים בפלטפורמות ענן הוא הכרחי, אבל הוא חייב להיות מגובה בניהול אבטחה אקטיבי מצדנו.

אל תדחו את זה למחר. היכנסו עכשיו לחשבון, רעננו מפתחות, ותדאגו שה-Spaces שלכם מוגנים כראוי.

לפרטים נוספים ועדכונים רשמיים, מומלץ לעקוב אחרי בלוג האבטחה של Hugging Face ואחרי הדיווחים ב-The Hacker News.

תודה לערוץ Spotlight by Daniel Trabelsi של דניאל טרבלסי על השיתוף ועל ההשראה לכתבה הזו.

הצטרפו לערוץ
#האגינג פייס#אבטחת מידע#בינה מלאכותית#פריצה למערכות#אבטחת מודלים#טוקנים#סייבר