HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Hugging Faceのトレーニングデータ7.6ペタバイトをスキャンして秘密情報を発見

Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets (trufflesecurity.com)

18 pointsby 882542F3884314B4 コメント

要約

Truffle Securityは、Hugging Face上の公開AIトレーニングデータセット7.6ペタバイトをスキャンし、22万件以上の漏洩した認証情報(APIキー、トークン、データベースログインなど)を発見しました。これらの漏洩には、個人情報(PII)へのアクセス権限を持つものや、ソフトウェアサプライチェーンにリスクをもたらすもの、クラウドインフラへのアクセス権限を持つものが含まれており、AIモデルのトレーニングデータにおけるセキュリティリスクの広範さを示しています。

全文翻訳

AIエージェントは、修正するよりも速く秘密情報を漏洩します - Black Hat 2026、ブース5727でデモを予約してください TRUFFLEHOG CUSTOMERS COMPANY RESOURCES LOG IN Contact Us AIエージェントは、修正するよりも速く秘密情報を漏洩します - Black Hat 2026、ブース5727でデモを予約してください Dylan Ayrey The Dig June 1, 2026 Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets Scanning 7.6 Petabytes of HuggingFace Training Data for Secrets Dylan Ayrey June 1, 2026 tl;dr ほとんどのオープンAIトレーニングデータが存在するHugging Face上のすべての公開データセットをスキャンしました。これは1億8700万ファイルにわたる7.6ペタバイトに相当し、私たちが知る限り最大のAIトレーニングデータに対する秘密情報スキャンです。6,003のデータセットに221,303件の有効なユニークな認証情報が見つかりました。 私たちが発見した最も影響力の高い秘密情報の一つは、推定で世界人口の約3.7%をカバーする393 GBのPIIにアクセスできるものでした。これについては、後日詳細を追記します。スキャンの残りの部分は、問題の広範さを示しています。クラウドストレージバケット、ホスト型データベース、クラウド管理者キー、そして多くの人がインストールするソフトウェアにコードをプッシュできるトークンなどです。 公開前にHugging Faceと発見事項を共有しました。同社は私たちと緊密に連携し、CTOのJulien ChaumondはTruffleHogにネイティブなストレージバケットスキャンサポートを貢献しました。 OpenAIとHugging Faceのニュースはご覧になったことでしょう。このスキャンはそれが明るみに出る前に開始されましたが、そのキルチェーンの一部に盗まれたAPIキーが含まれていたことは指摘する価値があります。ベンダーと協力して露出したキーを失効させること以上に強い義務はかつてありませんでした(まだ協力していない場合は、私たちにご連絡ください)。 インストールするソフトウェアにコードをプッシュできるトークン 大量のキーに関する発見事項を公開すると、それらのうちいくつが実際に重要かという質問を受けることがあります。このスキャンで見つかったサプライチェーンリスクをもたらす認証情報のいくつかを以下に示します。 ここで最も恐ろしい認証情報は、他の人が実行するソフトウェアを変更することを可能にするものです。トレーニングデータ内には349件の有効なGitHubパーソナルアクセストークンが見つかりました。そのうち223件はフルリポジトリ書き込み権限、130件はCIワークフローを書き換える権限、112件はadmin:org権限、110件はパッケージを公開する権限を持っていました。それに加えて、318件のDocker Hubトークンはイメージをプッシュできます。npmとPyPIを具体的にチェックしましたが、有効なものはゼロでしたので、それらについては主張しません。 単一のリポジトリまたはadmin:orgトークンは、その所有者がプッシュできるすべてのリポジトリを書き換え、その変更は結果をインストールするすべての人に配布されます。これらのトークンの一部は、何百万人もの人々が実行するソフトウェアに接続されたアカウントに存在していました。他のものは、ソフトウェアサプライチェーンの奥深くに配置されたアカウントに属していました。 GitHub PAT Docker Docker Hub: push images 318 Hugging Face: write 237 GitHub: full repo write 223 GitHub: rewrite CI (workflow) 130 GitHub: admin:org 112 GitHub: publish packages 110 Hugging Face: org-admin 70 Live, verified tokens — hover a bar 公開トレーニングデータで見つかった有効な書き込み可能な認証情報。権限ごとにカウント。 有効なリポジトリスコープのトークンの一つは、広く使用されているModel Context Protocolレジストリの創設者に属しており、そのアカウントは公式MCP組織に接続されていました。その組織のリポジトリには、主要なAIコーディングツールによって使用されるサーバーとSDKが含まれており、それらのGitHubスターは合計178,000を超えています。他の例としては、大手テクノロジー企業のエンジニアが持つ非常に特権的なトークン、銀行の開発者、AIラボの研究者のものが含まれます。関係する個人や組織の名前は伏せており、発見事項は責任を持って開示しました。 Julienによるストレージバケットスキャンの貢献に続き、すでに大量の新しいキーをスキャンして発見しており、それについてはフォローアップ投稿を行います。 実際の爆発半径を持つキー スキャンでは、実際のインフラストラクチャを開く有効なキーも発見されました。クラウドアカウント、ホスト型データベース、ストレージバケット、メッセージングプラットフォームなどです。これらの認証情報は検証とメタデータのみのインパクトチェックにのみ使用しました。つまり、データベースサイズ統計、Redisメモリカウンター、CloudWatch S3バケットサイズメトリックなどです。データベースの行を読み取ったり、オブジェクトキーを一覧表示したり、ファイルをダウンロードしたり、何も変更したりしませんでした。以下は、それらが解除するものの一部です。 Cloud takeover 8,557 GCP service-account keys Across 3,811 projects Private storage 51.7 TB In non-public S3 buckets Confirmed from bucket metadata Live databases 8,594 working database logins 3.5 TB measured by metadata Impersonation 5,885 Slack and Mailgun keys Many tied to named workspaces or domains Chatbot spread 18× copies of one pasted AWS key Captured once, then mirrored Cloud takeover · GCP — 8,557件の有効なGoogleサービスアカウントキー、3,811プロジェクトにわたるもの サービスアカウントキーは、クラウドプロジェクトの非対話型認証情報です。検証された例のうち、1,926件はデータベースアクセス権限を持つFirebase管理者キーであり、1件は明示的なOwnerロールを持っており、1件はKubernetesクラスター管理者でした。プロジェクトメタデータは、一部がヘルスケアおよび決済アプリケーションに関連していることを示していました。プロジェクト名とアカウント識別子は伏せています。 Cloud storage · AWS S3 — 51.7 TBのバケットにパブリックアクセスがブロックされているもの S3 StandardStorageの総下限は185 TBでしたが、生のバイト数だけでは十分ではありません。S3はパブリックアセット、ログ、バックアップ、またはほぼすべてのものを保持できます。そのため、最大の口座のバケットレベルメタデータのみをチェックしました。バケットポリシーとパブリックアクセスブロック設定により、パブリックアクセスをブロックするように構成されたバケットに51.7 TBがあることが確認されました。バケット名トークンは、prod、backup、cloudtrail、invoice、customer、billing、rds、mongo、terraformなどを指していました。オブジェクトキーを一覧表示したり、オブジェクトの内容を読み取ったりしませんでした。 AWS keys passing STS identity checks — 3,343 Keys able to list S3 buckets — 907 Bucket count visible through metadata — 8,676 Buckets with all public-access-block flags enabled — 51.7 TB; largest measured account — 66.9 TB S3 lower bound (all buckets) — 185 TB Confirmed non-public S3 — 51.7 TB Live databases — 3.5 TB Storage reachable by leaked keys — TB, from size metadata only Live databases — 8,594件の有効なデータベースログイン、メタデータによる3.5 TB ホスト型データベースに認証できる接続文字列。ターゲット名はチュートリアルやサイドプロジェクト(test, myfirstdatabase, todo apps)に偏っており、中央値のMongoDBクラスターはわずか2.8 MBでした。しかし、テールは現実です。89のMongoDBクラスターと5つのPostgresデータベースは1 GBを超え、最大のMongoDBクラスターはデータベースサイズメタデータのみで617.7 GBを公開していました。6,802のMongoDB認証情報のうち6,121件はまだ接続可能でした。テールには、米国の防衛請負業者に関連付けられたSQL Serverと、ブラジルの連邦機関に関連付けられたPostgresセットが含まれていました。 617.7 GB Largest single exposed database, by size metadata 6,121 / 6,802 MongoDB logins that still authenticate 94 MongoDB & Postgres clusters over 1 GB Impersonation · Comms — 5,885件の有効なSlackトークンとMailgunキー 231件のSlackトークンが見つかりました。そのうち99.6%は関連ワークスペースを特定しており、さらに5,654件のMailgunキーが見つかりました。そのうち2,470件はカスタム送信ドメインに関連付けられていました。例としては、Fortune 500テクノロジーワークスペースや、主要なテクノロジーおよびコンシューマーブランドに関連付けられている、またはそれに似た送信ドメインが含まれていました。ワークスペースとドメイン名は伏せています。 A new leak path · Chatbots — 18× mirrors from one key pasted into a chatbot ブラジルのレンディングフィンテックに紐づいた有効なAWSキーが、チャットボットにboto3コードを貼り付けたためにトレーニングデータに到達しました。その会話はLMSYS-Chat-1Mによってキャプチャされ、約18回ミラーリングされました。会社名は伏せています。 Attackerが持ち帰るもの Live, verified credentials grouped by what they control. Each credential type sits in one bucket, counted once. Email & messaging 14.5k Cloud infrastructure 13.1k AI provider accounts 10.7k Hosted databases 8.6k Live, verified credentials — hover a bar for detail リスクの定量化:盗まれたAI推論により年間少なくとも92万ドル トレーニングデータには、AIプロバイダー自体のキーが満載されています。1,210のデータセットに11,496件の有効なキーがあり、OpenAI、Azure OpenAI、Anthropic、Gemini、Groqなどが含まれています。それらを一度も使用していないため、実際の残高を伝えることはできませんが、伝える必要もありません。すべてのプロバイダーはデフォルトの支出上限を公開しています。