关于Hugging Face智能体事件的通知
Hugging Face公布了近期一起智能体入侵事件的技术时间线,其中提到Modal作为第三方基础设施。Modal表示其平台和隔离机制未受影响。
近日,Hugging Face发布了一份关于一起智能体入侵事件的技术时间线,其中明确提到Modal作为该智能体所使用的第三方基础设施。Modal官方随后强调,其平台和隔离机制在此次事件中并未受到任何形式的入侵。
据了解,事件涉及的运行环境是客户自己的应用程序。该应用被部署在一个未启用身份验证的公开端点上,其设计目的是在Modal沙箱中编译和执行互联网用户提交的任意代码。攻击者获得的代码执行权限仅限于该客户自己的容器内部,且处于Modal标准的沙箱隔离边界之内。整个过程中,没有其他客户的工作负载受到影响。
尽管Modal允许客户将沙箱暴露给未经认证的流量,但这并非默认设置。Modal提供了认证、网络和监控控制手段,以确保生产工作负载的安全。Modal建议,任何暴露于公网的内容都应要求认证、设置IP白名单、仅开放必要的出站网络访问,并将所有用户提交的代码或输入视为不可信的。
如有更多问题,可发送邮件至[email protected]。