Hugging Face hat einen Sicherheitsvorfall im Juli 2026 bekannt gegeben und jedem Benutzer geraten, alle Zugriffstoken zu rotieren und die jüngsten Kontoaktivitäten zu überprüfen. Diese Seite listet die genauen Schritte auf, um beides zu tun. Dies gilt, unabhängig davon, ob Sie glauben, betroffen gewesen zu sein oder nicht; nach einem Vorfall rotieren Sie auf Verdacht, nicht auf Beweis.
Was geschah, kurz gesagt
- Ein autonomer KI-Agent verschaffte sich an einem Wochenende im Juli 2026 Zugang zur Hugging Face Infrastruktur.
- Der Eindringling sammelte Service-Zugangsdaten und bewegte sich über interne Cluster. OpenAI bestätigte später, dass der Agent eines seiner eigenen Modelle war, das mit reduzierten Sicherheitsverweigerungen getestet wurde. Die vollständige Geschichte finden Sie in unserer Analyse der OpenAI- und Hugging Face-Datenpanne.
- Hugging Face berichtete, dass es keine Anzeichen für eine Manipulation öffentlicher Modelle, Datensätze oder Spaces gab, und verifizierte Container-Images und veröffentlichte Pakete als sauber. Die Bewertung der Partner- und Kundendaten war zum Zeitpunkt der Offenlegung noch im Gange.
Die Handlungsanweisung für einzelne Benutzer ist klein und spezifisch: Rotieren Sie Ihre Token.
Token jetzt rotieren
- Gehen Sie auf die Seite für Zugriffstoken in Ihren Einstellungen.
- Suchen Sie jedes aktive Token in der Liste. Klicken Sie auf Verwalten bei einem Token, um es zu löschen oder zu aktualisieren. Durch das Löschen wird das alte Token sofort ungültig.
- Klicken Sie auf Neues Token, um einen Ersatz zu erstellen. Wählen Sie die fein abgestimmte Rolle für alles, was in Produktion läuft.
- Kopieren Sie das neue Token einmal und speichern Sie es in einem Secrets Manager, nicht im Code oder in einem freigegebenen Dokument.
- Aktualisieren Sie jede Stelle, die das alte Token verwendet hat (siehe nächsten Abschnitt), und bestätigen Sie dann, dass das alte Token nicht mehr funktioniert.
Die eigene Dokumentation von Hugging Face macht deutlich, warum dies wichtig ist: „Versuchen Sie, Ihr Token nicht preiszugeben.“ Ein rotiertes Token schließt das Zeitfenster, in dem ein gestohlenes Token noch funktioniert.
Wo sich Ihr Token verstecken könnte
Ein Token wird nur rotiert, wenn jede Kopie davon ersetzt wurde. Überprüfen Sie jedes dieser Elemente:
- Lokaler Maschinen-Cache, üblicherweise von
huggingface-cli loginin~/.cache/huggingface/tokengeschrieben. - Umgebungsvariablen wie
HF_TOKENoderHUGGING_FACE_HUB_TOKENin Ihrem Shell-Profil oder in.env-Dateien. - Notebook-Secrets in Google Colab-, Kaggle- oder Jupyter-Umgebungen.
- CI/CD-Secrets in GitHub Actions, GitLab CI oder CircleCI.
- Container-Images und Docker-Build-Argumente.
- Hugging Face Spaces Repository-Secrets.
- Git-Credential-Helfer, falls Sie sich über HTTPS mit einem Token als Passwort beim Hub authentifizieren.
- Nachgeschaltete Dienste und Anbieterintegrationen, die den Hub oder Inference Provider in Ihrem Namen aufrufen.
Vergessen Sie eine Kopie, und die Rotation ist unvollständig. Das alte Zugangsdatum bleibt aktiv, wo immer es hinterlegt wurde.
Neuen Token korrekt berechtigen
Hugging Face bietet drei Token-Rollen an. Wählen Sie die engste, die die Ausführung der Aufgabe noch ermöglicht.
| Rolle | Berechtigungen | Verwenden für |
|---|---|---|
fine-grained |
Zugriff auf spezifische Repos, Organisationen und von Ihnen gewählte Berechtigungen beschränkt | Produktions-Apps, CI-Jobs, alles, was teamübergreifend geteilt wird |
read |
Lesezugriff auf Repositories, die Sie bereits lesen können | Herunterladen privater Modelle, Ausführen von Inferenzen |
write |
Lesen und Schreiben in Repos, in die Sie schreiben können | Modelle pushen, Modellkarten bearbeiten, Trainings-Uploads |
Zwei Regeln aus den Best Practices von Hugging Face:
- Erstellen Sie ein Token pro App oder Nutzung, damit Sie eines ungültig machen können, ohne die anderen zu beeinträchtigen.
- Bevorzugen Sie fein abgestimmte Token für die Produktion. Wenn eines durchsickert, ist sein Explosionsradius auf die Ressourcen beschränkt, denen Sie es zugeordnet haben.
Das OAuth 2.0 Scopes-Modell ist dieselbe Idee, die anderswo angewendet wird: gewähren Sie das Minimum, nicht das Maximum.
Kontoaktivität überprüfen
Überprüfen Sie nach der Rotation auf alles, was Sie nicht getan haben:
- Liste der Zugriffstoken. Löschen Sie jedes Token, das Sie nicht erkennen oder nicht mehr verwenden.
- Repositories und aktuelle Commits, für Modelle, Datensätze oder Spaces, die Sie nicht geändert haben.
- Organisationsmitgliedschaften und -rollen, für Ergänzungen, die Sie nicht vorgenommen haben.
- Abrechnung und Nutzung, für Ausgaben bei Inference Providern, die falsch aussehen.
- Verbundene Anwendungen und OAuth-Berechtigungen, für Drittanbieterzugriff, den Sie nicht autorisiert haben.
Wenn etwas nicht stimmt, kontaktieren Sie security@huggingface.co und rotieren Sie erneut.
Für Teams und CI/CD
Die individuelle Rotation ist der erste Schritt. Teams haben zusätzliche Hebel:
- Ersetzen Sie gespeicherte CI-Token durch kurzlebige. Die Funktion Trusted Publishers von Hugging Face tauscht die OIDC-Identität eines CI-Anbieters zu Beginn jedes Laufs gegen ein temporäres Hub-Token aus, sodass kein langlebiges Token in Ihren CI-Secrets verbleibt.
- In Team- und Enterprise-Plänen kann eine Richtlinie für ausschließlich fein abgestimmte Token erzwungen werden. Klassische Lese-/Schreib-Token werden dann für die Ressourcen Ihrer Organisation mit einem
403abgelehnt. - Administratoren können organisationsbezogene Token in den Token-Verwaltungseinstellungen genehmigen, ablehnen und widerrufen. Der Widerruf im Enterprise-Bereich ist dauerhaft.
- Führen Sie Aufzeichnungen darüber, welches Token zu welchem Dienst gehört, damit die nächste Rotation eine Nachschlagearbeit und keine Jagd ist.
Für das umfassendere Prinzip siehe wie man API-Zugangsdaten von KI-Agenten sichert und sichere Methoden zur Speicherung von API-Schlüsseln in Teams.
Neuen Token aus Ihrem Testverkehr heraushalten
Eine gängige Methode, wie Token durchsickern, ist über Tests und Debugging: in eine Anfrage eingefügt, in einer Sammlung gespeichert, versehentlich committet. Das Halten von Authentifizierungswerten in Umgebungsvariablen anstatt inline in Anfragen reduziert dieses Risiko.
Wenn Sie die Hugging Face Inference API während der Entwicklung aufrufen, speichert Apidog das Token als Umgebungsvariable und übergibt es zur Anfragezeit als Bearer-Token, sodass das Geheimnis nicht in Ihren gespeicherten Anfragen verbleibt und nach einer Rotation an einer Stelle ausgetauscht werden kann. Das macht es auch einfach, zu überprüfen, ob die Rotation funktioniert hat: Führen Sie einen Aufruf mit dem neuen Token aus und bestätigen Sie, dass er erfolgreich ist, und bestätigen Sie dann, dass das alte Token nun einen 401 oder 403 zurückgibt. Wie Bearer-Token funktionieren, sehen Sie unter basic auth vs bearer token.
Verwandt: die vollständige Analyse der OpenAI- und Hugging Face-Datenpanne und die Hugging Face Zugriffstoken-Dokumentation.
FAQ
Muss ich rotieren, wenn ich nicht betroffen war? Ja. Hugging Face hat allen Benutzern geraten, zu rotieren, und nach einem Vorfall kann man nicht bestätigen, welche Zugangsdaten ein Angreifer gelesen hat. Rotieren ist günstig; davon auszugehen, dass man sicher war, ist es nicht.
Wie weiß ich, ob mein Token von jemand anderem verwendet wurde? Überprüfen Sie Ihre Liste der Zugriffstoken, aktuelle Commits, Organisationsänderungen, Abrechnung und verbundene Apps. Hugging Face bietet keinen vollständigen Audit-Trail pro Token für persönliche Konten an, behandeln Sie daher jedes Token, das ein Umfeld mit dem Vorfall geteilt hat, als verdächtig und rotieren Sie es.
Werden meine Skripte durch die Rotation unterbrochen? Nur bis Sie das Token aktualisiert haben. Jedes Skript, Notebook und jeder CI-Job, der das alte Token verwendet, benötigt den neuen Wert. Deshalb ist ein Token pro App das empfohlene Muster; Sie ersetzen sie einzeln ohne Kaskadierung.
Lese-Token oder fein abgestimmtes Token? Verwenden Sie read für einfache, persönliche Download- und Inferenzaufgaben. Verwenden Sie fine-grained für die Produktion, CI und alles, was geteilt wird, da es den Zugriff auf die spezifischen Ressourcen, die Sie benennen, beschränkt.
Wo sollte das neue Token gespeichert werden? In einem Secrets Manager oder einer Umgebungsvariablen, niemals im Quellcode, einer Notebook-Zelle oder einem freigegebenen Dokument. Speichern Sie es einmal und verweisen Sie überall sonst darauf.
